Questão de Segurança da Informação — Norma 27005 — FGV 2026
Segurança da Informação›Norma 27005
Código
fg127307
Banca
FGV
Órgão
AL-RO
Ano
2026
Nível
Superior
Cargo
Analista Legislativo (Tecnologia da Informação - Análise e Desenvolvimento de Sistemas)
Ao realizar uma análise de riscos, um analista identificou que a vulnerabilidade de Cross-Site Scripting em um portal de serviços tem uma probabilidade de ocorrência classificada como média e um impacto potencial classificado como Alto. A organização utiliza uma matriz de riscos 5X5 (Muito Baixa, Baixa, Média, Alta, Muito Alta). Para tratar este risco, foi implementado um WAF, que reduz a probabilidade de exploração de Média para Baixa.Considerando a abordagem da ISO/IEC 27005, o termo técnico para o risco após a implementação do WAF e antes da decisão final de aceitação ou tratamento adicional é
ARisco Inerente
BRisco Bruto
CRisco Aceitável
DRisco Residual
ERisco Mitigado
Revelar gabarito e comentário▾
GabaritoD — Risco Residual
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Análise de Riscos – ISO/IEC 27005
Gabarito: letra D. Após a implementação de controles (WAF) e antes da decisão final de aceitação ou tratamento adicional, o risco remanescente é tecnicamente denominado Risco Residual, conforme a ISO/IEC 27005. As demais alternativas referem-se a estágios anteriores ou posteriores do processo de gestão de riscos.
A norma ISO/IEC 27005 define o processo de gestão de riscos: identificação, avaliação, tratamento e aceitação. Após aplicar controles (modificação do risco), obtém-se o risco residual, que será submetido à decisão de aceitação ou novo tratamento.
Alternativa A — ❌ Incorreta
Risco Inerente é o risco antes da aplicação de qualquer controle. No cenário, o WAF já foi implementado, portanto não é o risco inerente.
Alternativa B — ❌ Incorreta
Risco Bruto é sinônimo de risco inerente, ou seja, o risco original sem controles. Logo, não se aplica após a implementação do WAF.
Alternativa C — ❌ Incorreta
Risco Aceitável é o risco após a decisão formal de aceitação pelos gestores. A questão pede o termo antes da decisão final de aceitação, portanto não é aceitável.
Alternativa D — ✅ Correta ⟵ GABARITO
Risco Residual é o risco que permanece após a implementação dos controles de segurança (no caso, o WAF). É exatamente o termo técnico para o risco nesse estágio do processo, antes da aceitação ou tratamento adicional.
Alternativa E — ❌ Incorreta
Risco Mitigado não é um termo padronizado pela ISO/IEC 27005. Embora coloquialmente se diga que o risco foi mitigado, o termo técnico correto é risco residual.
PEGA ESSA DICA!
Na ISO 27005, decore a sequência: Risco Inerente (sem controles) → Aplicação de controles → Risco Residual → Decisão de Aceitação → Risco Aceitável (ou novo tratamento). A banca adora cobrar essas diferenças.