Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FUNDATEC 2022
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
qq726754
Banca
FUNDATEC
Órgão
CEASA-RS
Ano
2022
Nível
Médio
Cargo
Agente Técnico - Técnico em Informática
Na análise de riscos sobre os ativos de TI de uma organização, é comum estabelecer níveis de risco para cada ameaça identificada. Também é importante identificar os possíveis tratamentos e seus custos para decidir o que será feito. Nesse contexto, qual alternativa NÃO representa uma opção disponível à gerência para ser utilizada no julgamento sobre o tratamento de riscos?
AAceitação do risco.
BEvitação do risco.
CTransferência do risco.
DRedução de consequências.
EIdentificação de responsáveis.
Revelar gabarito e comentário▾
GabaritoE — Identificação de responsáveis.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Tratamento de Riscos de Segurança da Informação
Gabarito: letra E. As opções de tratamento de riscos segundo a ABNT NBR ISO/IEC 27005 são: modificação (redução), retenção (aceitação), evitação e compartilhamento (transferência). 'Identificação de responsáveis' não é uma opção de tratamento, mas sim uma atividade de governança ou alocação de papéis.
Opção de Tratamento de Risco
Descrição
É uma opção formal?
Aceitação do risco (retenção)
Decidir aceitar o risco residual sem controles adicionais
Sim
Evitação do risco
Eliminar a atividade ou condição que origina o risco
Sim
Transferência do risco (compartilhamento)
Transferir o risco para outra entidade (ex.: seguro)
Sim
Redução de consequências (modificação)
Implementar controles para diminuir probabilidade ou impacto
Sim
Identificação de responsáveis
Atribuir papéis e responsabilidades na gestão de riscos
Não (é atividade de governança)
Alternativa A — ✅ Correta
A aceitação do risco (retenção) consiste em decidir aceitar o risco residual, sem implementar controles adicionais. É uma das quatro opções formais de tratamento.
Alternativa B — ✅ Correta
A evitação do risco envolve eliminar a atividade ou condição que origina o risco, como realocar um data center sujeito a enchentes.
Alternativa C — ✅ Correta
A transferência do risco (compartilhamento) transfere o risco para outra entidade, como contratar seguro ou terceirizar serviços.
Alternativa D — ✅ Correta
A redução de consequências (modificação do risco) é a implementação de controles para diminuir a probabilidade ou o impacto do risco.
Alternativa E — ❌ Incorreta ⟵ GABARITO
Identificar responsáveis não é uma opção de tratamento de risco. Trata-se de uma etapa de atribuição de papéis que pode fazer parte do processo de gestão de riscos, mas não é uma ação direta de tratamento.
PEGA ESSA DICA!
Memorize os mnemônicos MORA COM (MOdificação, Retenção, Ação de evitar, COMpartilhamento) ou MERC (Modificar, Evitar, Reter, Compartilhar). A banca pode incluir opções como 'identificação de responsáveis' como distrator, pois não consta na lista oficial.