Pular para o conteúdo principal

Questão de Segurança da Informação — Políticas de Segurança de Informação — VUNESP 2023

Segurança da InformaçãoPolíticas de Segurança de Informação
Código
vu073360
Banca
VUNESP
Órgão
DPE-SP
Ano
2023
Nível
Superior
Cargo
Agente de Defensoria - Analista de Suporte
A norma ABNT NBR ISO/IEC 27005 – Tecnologia da Informação – Técnicas de segurança – Gestão de Riscos de segurança da informação – estabelece quatro opções para o tratamento de riscos em um sistema de informação, sendo duas dessas opções:
  1. Areplicação e divisão do risco.
  2. Bmodificação e retenção do risco.
  3. Cabsorção e participação do risco.
  4. Dsubstituição e compactação do risco.
  5. Einternalização e implementação do risco.
Revelar gabarito e comentário

GabaritoB — modificação e retenção do risco.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Tratamento de riscos na ABNT NBR ISO/IEC 27005

Gabarito: letra B. A norma ABNT NBR ISO/IEC 27005 estabelece quatro opções de tratamento de riscos de segurança da informação: modificação do risco, retenção do risco, evitação do risco (ou ação de evitar) e compartilhamento do risco. A alternativa B apresenta corretamente duas dessas opções: modificação e retenção. As demais alternativas trazem pares que não correspondem às opções previstas na norma.

1Modificação
Altera probabilidade ou impacto
2Retenção
Aceita o risco e seus efeitos
3Evitação
Ação de evitar o risco
4Compartilhamento
Transferência do risco
Tratamento de riscos (ISO 27005)
LEVELsoulevel.com.br
Tratamento de riscos (ISO 27005): Modificação (Altera probabilidade ou impacto); Retenção (Aceita o risco e seus efeitos); Evitação (Ação de evitar o risco); Compartilhamento (Transferência do risco)

Alternativa A — ❌ Incorreta

Replicação e divisão do risco não são opções de tratamento previstas na ISO 27005. A replicação pode confundir-se com redundância, que é uma medida de mitigação, mas não consta como tratamento formal. Divisão do risco não é termo da norma.

Alternativa B — ✅ Correta ⟵ GABARITO

Modificação e retenção são duas das quatro opções clássicas. A modificação envolve alterar a probabilidade ou o impacto do risco; a retenção significa aceitar o risco e seus efeitos.

Alternativa C — ❌ Incorreta

Absorção e participação do risco não correspondem às opções. O termo correto próximo seria "compartilhamento" (risk sharing), não participação. Absorção não é termo usado; o risco pode ser retido, não absorvido.

Alternativa D — ❌ Incorreta

Substituição e compactação do risco não existem como opções. Substituição pode ser confundida com mitigação, mas não consta na norma. Compactação é termo estranho ao contexto.

Alternativa E — ❌ Incorreta

Internalização e implementação do risco não são opções. Internalização pode remeter à retenção, mas não é a nomenclatura oficial. Implementação é uma etapa do plano de tratamento, não uma opção em si.

PEGA ESSA DICA!

Memorize as quatro opções: modificação, retenção, evitação e compartilhamento. Lembre-se da sigla MREC (Modificação, Retenção, Evitação, Compartilhamento) ou associe a uma frase: "Meu Risco Evita Compartilhar" – cada inicial corresponde a uma opção.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra B.

Link permanente: /questoes/vu073360