Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FUNDATEC 2022

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
qq726754
Banca
FUNDATEC
Órgão
CEASA-RS
Ano
2022
Nível
Médio
Cargo
Agente Técnico - Técnico em Informática
Na análise de riscos sobre os ativos de TI de uma organização, é comum estabelecer níveis de risco para cada ameaça identificada. Também é importante identificar os possíveis tratamentos e seus custos para decidir o que será feito. Nesse contexto, qual alternativa NÃO representa uma opção disponível à gerência para ser utilizada no julgamento sobre o tratamento de riscos?
  1. AAceitação do risco.
  2. BEvitação do risco.
  3. CTransferência do risco.
  4. DRedução de consequências.
  5. EIdentificação de responsáveis.
Revelar gabarito e comentário

GabaritoE — Identificação de responsáveis.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Tratamento de Riscos de Segurança da Informação

Gabarito: letra E. As opções de tratamento de riscos segundo a ABNT NBR ISO/IEC 27005 são: modificação (redução), retenção (aceitação), evitação e compartilhamento (transferência). 'Identificação de responsáveis' não é uma opção de tratamento, mas sim uma atividade de governança ou alocação de papéis.

Opção de Tratamento de Risco

Descrição

É uma opção formal?

Aceitação do risco (retenção)

Decidir aceitar o risco residual sem controles adicionais

Sim

Evitação do risco

Eliminar a atividade ou condição que origina o risco

Sim

Transferência do risco (compartilhamento)

Transferir o risco para outra entidade (ex.: seguro)

Sim

Redução de consequências (modificação)

Implementar controles para diminuir probabilidade ou impacto

Sim

Identificação de responsáveis

Atribuir papéis e responsabilidades na gestão de riscos

Não (é atividade de governança)

Alternativa A — ✅ Correta

A aceitação do risco (retenção) consiste em decidir aceitar o risco residual, sem implementar controles adicionais. É uma das quatro opções formais de tratamento.

Alternativa B — ✅ Correta

A evitação do risco envolve eliminar a atividade ou condição que origina o risco, como realocar um data center sujeito a enchentes.

Alternativa C — ✅ Correta

A transferência do risco (compartilhamento) transfere o risco para outra entidade, como contratar seguro ou terceirizar serviços.

Alternativa D — ✅ Correta

A redução de consequências (modificação do risco) é a implementação de controles para diminuir a probabilidade ou o impacto do risco.

Alternativa E — ❌ Incorreta ⟵ GABARITO

Identificar responsáveis não é uma opção de tratamento de risco. Trata-se de uma etapa de atribuição de papéis que pode fazer parte do processo de gestão de riscos, mas não é uma ação direta de tratamento.

PEGA ESSA DICA!

Memorize os mnemônicos MORA COM (MOdificação, Retenção, Ação de evitar, COMpartilhamento) ou MERC (Modificar, Evitar, Reter, Compartilhar). A banca pode incluir opções como 'identificação de responsáveis' como distrator, pois não consta na lista oficial.

Gabarito: letra E.

Link permanente: /questoes/qq726754