Pular para o conteúdo principal

Questão de Segurança da Informação — Norma 27005 — FGV 2026

Segurança da InformaçãoNorma 27005
Código
fg127307
Banca
FGV
Órgão
AL-RO
Ano
2026
Nível
Superior
Cargo
Analista Legislativo (Tecnologia da Informação - Análise e Desenvolvimento de Sistemas)
Ao realizar uma análise de riscos, um analista identificou que a vulnerabilidade de Cross-Site Scripting em um portal de serviços tem uma probabilidade de ocorrência classificada como média e um impacto potencial classificado como Alto. A organização utiliza uma matriz de riscos 5X5 (Muito Baixa, Baixa, Média, Alta, Muito Alta). Para tratar este risco, foi implementado um WAF, que reduz a probabilidade de exploração de Média para Baixa.Considerando a abordagem da ISO/IEC 27005, o termo técnico para o risco após a implementação do WAF e antes da decisão final de aceitação ou tratamento adicional é
  1. ARisco Inerente
  2. BRisco Bruto
  3. CRisco Aceitável
  4. DRisco Residual
  5. ERisco Mitigado
Revelar gabarito e comentário

GabaritoD — Risco Residual

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Análise de Riscos – ISO/IEC 27005

Gabarito: letra D. Após a implementação de controles (WAF) e antes da decisão final de aceitação ou tratamento adicional, o risco remanescente é tecnicamente denominado Risco Residual, conforme a ISO/IEC 27005. As demais alternativas referem-se a estágios anteriores ou posteriores do processo de gestão de riscos.

A norma ISO/IEC 27005 define o processo de gestão de riscos: identificação, avaliação, tratamento e aceitação. Após aplicar controles (modificação do risco), obtém-se o risco residual, que será submetido à decisão de aceitação ou novo tratamento.

Alternativa A — ❌ Incorreta

Risco Inerente é o risco antes da aplicação de qualquer controle. No cenário, o WAF já foi implementado, portanto não é o risco inerente.

Alternativa B — ❌ Incorreta

Risco Bruto é sinônimo de risco inerente, ou seja, o risco original sem controles. Logo, não se aplica após a implementação do WAF.

Alternativa C — ❌ Incorreta

Risco Aceitável é o risco após a decisão formal de aceitação pelos gestores. A questão pede o termo antes da decisão final de aceitação, portanto não é aceitável.

Alternativa D — ✅ Correta ⟵ GABARITO

Risco Residual é o risco que permanece após a implementação dos controles de segurança (no caso, o WAF). É exatamente o termo técnico para o risco nesse estágio do processo, antes da aceitação ou tratamento adicional.

Alternativa E — ❌ Incorreta

Risco Mitigado não é um termo padronizado pela ISO/IEC 27005. Embora coloquialmente se diga que o risco foi mitigado, o termo técnico correto é risco residual.

PEGA ESSA DICA!

Na ISO 27005, decore a sequência: Risco Inerente (sem controles) → Aplicação de controles → Risco Residual → Decisão de Aceitação → Risco Aceitável (ou novo tratamento). A banca adora cobrar essas diferenças.

Gabarito: letra D.

Link permanente: /questoes/fg127307