Questão de Segurança da Informação — Políticas de Segurança de Informação — VUNESP 2023
Segurança da Informação›Políticas de Segurança de Informação
Código
vu073360
Banca
VUNESP
Órgão
DPE-SP
Ano
2023
Nível
Superior
Cargo
Agente de Defensoria - Analista de Suporte
A norma ABNT NBR ISO/IEC 27005 – Tecnologia da Informação – Técnicas de segurança – Gestão de Riscos de segurança da informação – estabelece quatro opções para o tratamento de riscos em um sistema de informação, sendo duas dessas opções:
Areplicação e divisão do risco.
Bmodificação e retenção do risco.
Cabsorção e participação do risco.
Dsubstituição e compactação do risco.
Einternalização e implementação do risco.
Revelar gabarito e comentário▾
GabaritoB — modificação e retenção do risco.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Tratamento de riscos na ABNT NBR ISO/IEC 27005
Gabarito: letra B. A norma ABNT NBR ISO/IEC 27005 estabelece quatro opções de tratamento de riscos de segurança da informação: modificação do risco, retenção do risco, evitação do risco (ou ação de evitar) e compartilhamento do risco. A alternativa B apresenta corretamente duas dessas opções: modificação e retenção. As demais alternativas trazem pares que não correspondem às opções previstas na norma.
Tratamento de riscos (ISO 27005): Modificação (Altera probabilidade ou impacto); Retenção (Aceita o risco e seus efeitos); Evitação (Ação de evitar o risco); Compartilhamento (Transferência do risco)
Alternativa A — ❌ Incorreta
Replicação e divisão do risco não são opções de tratamento previstas na ISO 27005. A replicação pode confundir-se com redundância, que é uma medida de mitigação, mas não consta como tratamento formal. Divisão do risco não é termo da norma.
Alternativa B — ✅ Correta ⟵ GABARITO
Modificação e retenção são duas das quatro opções clássicas. A modificação envolve alterar a probabilidade ou o impacto do risco; a retenção significa aceitar o risco e seus efeitos.
Alternativa C — ❌ Incorreta
Absorção e participação do risco não correspondem às opções. O termo correto próximo seria "compartilhamento" (risk sharing), não participação. Absorção não é termo usado; o risco pode ser retido, não absorvido.
Alternativa D — ❌ Incorreta
Substituição e compactação do risco não existem como opções. Substituição pode ser confundida com mitigação, mas não consta na norma. Compactação é termo estranho ao contexto.
Alternativa E — ❌ Incorreta
Internalização e implementação do risco não são opções. Internalização pode remeter à retenção, mas não é a nomenclatura oficial. Implementação é uma etapa do plano de tratamento, não uma opção em si.
PEGA ESSA DICA!
Memorize as quatro opções: modificação, retenção, evitação e compartilhamento. Lembre-se da sigla MREC (Modificação, Retenção, Evitação, Compartilhamento) ou associe a uma frase: "Meu Risco Evita Compartilhar" – cada inicial corresponde a uma opção.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)