Gestão de Riscos em TI
Gabarito: letra D. A atividade de avaliar regularmente os sistemas de TI para identificar vulnerabilidades e ameaças potenciais corresponde diretamente à etapa de identificação de riscos dentro do processo de avaliação de riscos, que é um pilar da gestão de riscos de segurança da informação (conforme diretrizes da ISO/IEC 27005).
As demais alternativas descrevem atividades importantes de TI, mas não são partes essenciais do processo de gestão de riscos; são ações gerenciais ou técnicas que podem ser consequências ou paralelas, mas não definem o núcleo do processo.
Alternativa A — ❌ Incorreta
Priorizar o desenvolvimento de novas tecnologias é uma decisão estratégica de negócio, não uma atividade intrínseca à gestão de riscos. A gestão de riscos pode apoiar essa decisão, mas a priorização de novas tecnologias não é parte essencial do processo.
Alternativa B — ❌ Incorreta
Implementar melhores práticas de codificação é um controle técnico importante para mitigar riscos de segurança, mas não é uma atividade do processo de gestão de riscos em si; é uma ação de tratamento de riscos, que é uma etapa posterior à identificação e avaliação.
Alternativa C — ❌ Incorreta
Focar exclusivamente na otimização de desempenho de rede é uma atividade operacional de TI, e não aborda a identificação e análise de riscos. A gestão de riscos requer uma visão ampla, não limitada a um único aspecto.
Alternativa D — ✅ Correta ⟵ GABARITO
Avaliar regularmente os sistemas de TI para identificar vulnerabilidades e ameaças potenciais é exatamente a atividade de identificação de riscos, que é uma etapa essencial do processo de avaliação de riscos. A ISO 27005 (e outros frameworks) coloca a identificação de ativos, ameaças, vulnerabilidades e impactos como base para a gestão de riscos. Essa é uma atividade contínua e fundamental.
MNEMÔNICOCID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Gabarito: letra D.