Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — INSTITUTO AOCP 2024
Segurança da Informação›Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
qa632692
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
Durante uma análise de riscos de segurança da informação em uma empresa de telecomunicações, o especialista em infraestrutura de tecnologia da informação (TI) identificou uma vulnerabilidade crítica nos servidores de banco de dados que armazenam informações confidenciais de clientes. Nesse contexto, assinale a alternativa que apresenta a melhor abordagem para mitigar esse risco?
AImplementar um sistema de backup regular para os servidores de banco de dados.
BContratar um serviço de monitoramento externo para monitorar continuamente os servidores.
CAplicar as atualizações de segurança mais recentes e corrigir a vulnerabilidade identificada.
DSubstituir os servidores de banco de dados por novos servidores com configurações de padrão de fábrica.
ETransferir os dados confidenciais para um provedor de nuvem terceirizado.
Revelar gabarito e comentário▾
GabaritoC — Aplicar as atualizações de segurança mais recentes e corrigir a vulnerabilidade identificada.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Tratamento de Riscos em Segurança da Informação
Gabarito: letra C. A melhor abordagem para mitigar uma vulnerabilidade crítica identificada é aplicar as atualizações de segurança mais recentes e corrigir a vulnerabilidade, pois isso elimina a causa raiz do risco, reduzindo diretamente a probabilidade de exploração pela ameaça. As demais alternativas tratam de medidas complementares (backup, monitoramento, substituição de equipamento, transferência para nuvem) que não atacam diretamente a falha identificada.
A gestão de riscos de segurança da informação, conforme a NBR ISO/IEC 27005, é um processo estruturado que envolve a identificação, análise, avaliação e tratamento dos riscos. O tratamento do risco é a etapa em que se decide como modificar o risco, e as opções clássicas são: evitar (não iniciar ou continuar a atividade que dá origem ao risco), reduzir/mitigar (diminuir a probabilidade ou o impacto), transferir (por exemplo, contratando seguros ou terceirizando) e reter/aceitar (por escolha consciente). No caso do enunciado, foi identificada uma vulnerabilidade crítica — uma fraqueza específica nos servidores de banco de dados que pode ser explorada por uma ameaça. A ação mais direta e eficaz para mitigar esse risco é corrigir a vulnerabilidade, ou seja, aplicar os patches de segurança disponibilizados pelo fabricante. Isso reduz a probabilidade de o risco se concretizar, atacando a causa raiz do problema.
As demais alternativas, embora sejam boas práticas de segurança, não tratam diretamente da vulnerabilidade identificada. O backup (alternativa A) protege contra a perda de dados, mas não impede que a vulnerabilidade seja explorada — um atacante poderia comprometer os dados antes do backup ser feito. O monitoramento externo (alternativa B) ajuda a detectar ataques em andamento, mas não corrige a falha; é uma medida de detecção, não de prevenção. A substituição dos servidores (alternativa D) por novos com configuração de fábrica pode até eliminar a vulnerabilidade, mas é uma medida drástica, cara e demorada, e não é a abordagem mais direta — além de que a configuração de fábrica pode não estar atualizada. A transferência para a nuvem (alternativa E) é uma forma de transferir o risco, mas não elimina a vulnerabilidade; apenas muda o responsável pela gestão, e o risco pode persistir se o provedor não for bem configurado.
A pegadinha desta questão está em confundir medidas de contingência ou detecção com medidas de correção. O backup, o monitoramento e a transferência para a nuvem são controles importantes, mas não resolvem o problema imediato de uma vulnerabilidade conhecida. A banca explora exatamente essa confusão: o candidato que pensa em "proteção de dados" escolhe backup, o que pensa em "vigilância" escolhe monitoramento, mas a resposta correta é a que elimina a falha.
Guarde o critério decisivo: quando a questão fala em vulnerabilidade identificada, a melhor abordagem é sempre corrigir a vulnerabilidade (aplicar patch, atualizar software, corrigir configuração). As outras opções são complementares, mas não atacam a causa raiz.
Tratamento de risco (NBR ISO 27005): Evitar (Não iniciar a atividade); Reduzir/mitigar (Corrigir vulnerabilidade (causa raiz)); Transferir (Seguro / terceirização); Reter/aceitar (Decisão consciente)
Alternativa A — ❌ Incorreta
O backup é uma medida de disponibilidade e recuperação de dados, essencial para a continuidade do negócio, mas não corrige a vulnerabilidade nos servidores. Um atacante pode explorar a falha antes do backup ser realizado, comprometendo a confidencialidade e a integridade dos dados. O backup mitiga o impacto de um incidente (perda de dados), mas não reduz a probabilidade de o incidente ocorrer.
Alternativa B — ❌ Incorreta
O monitoramento externo é uma medida de detecção — permite identificar ataques em andamento e responder rapidamente, mas não elimina a vulnerabilidade. A falha continua existindo e pode ser explorada a qualquer momento. O monitoramento é um controle complementar importante, mas não é a melhor abordagem para mitigar um risco decorrente de uma vulnerabilidade crítica conhecida.
Alternativa C — ✅ Correta ⟵ GABARITO
Aplicar as atualizações de segurança mais recentes e corrigir a vulnerabilidade é a ação mais direta e eficaz para mitigar o risco. Ao corrigir a falha, a probabilidade de exploração pela ameaça é reduzida drasticamente, atacando a causa raiz do problema. Essa é a essência do tratamento de risco por redução/mitigação, conforme a NBR ISO/IEC 27005.
Alternativa D — ❌ Incorreta
Substituir os servidores por novos com configuração de fábrica é uma medida drástica e desproporcional. Além do alto custo e do tempo de implementação, a configuração de fábrica pode não estar atualizada, mantendo a vulnerabilidade. A abordagem correta é corrigir a vulnerabilidade no sistema existente, não substituir o equipamento inteiro.
Alternativa E — ❌ Incorreta
Transferir os dados para um provedor de nuvem é uma forma de transferir o risco (terceirizar a responsabilidade), mas não elimina a vulnerabilidade nos servidores atuais. Além disso, a migração para a nuvem envolve novos riscos (configuração inadequada, dependência do provedor) e não resolve o problema imediato da falha identificada. A transferência é uma opção de tratamento, mas não é a melhor abordagem quando a vulnerabilidade pode ser corrigida diretamente.