← Questões de Segurança da Informação

Segurança da Informação · CESGRANRIO · 2024

Questão comentada de Segurança da Informação

Na NBR ISO 27005:2019, é estabelecido que as opções de tratamento do risco sejam selecionadas com base no resultado do processo de avaliação de riscos, no custo esperado para implementação dessas opções e nos benefícios previstos. A ação de uma das opções de tratamento do risco recomenda que o nível de risco seja gerenciado por meio da inclusão, da exclusão ou da alteração de controles, para que o risco residual possa ser reavaliado e, então, considerado aceitável. Essa opção de tratamento do risco é a de

Gabarito: D

A NBR ISO 27005:2019 trata o tratamento do risco como a escolha de uma resposta para lidar com o risco identificado e avaliado. Em linhas simples, depois de medir o risco, voce decide o que fazer com ele: pode aceitar, evitar, compartilhar, ou mudar a forma como ele está sendo controlado. A questão descreve exatamente a ideia de mexer nos controles de segurança: incluir controles novos, retirar controles que não fazem sentido ou alterar os existentes. Isso é típico de quando o risco é reavaliado depois da mudança e pode até se tornar aceitável. Ou seja, não é só "deixar como está", nem "passar para outro"; é ajustar o tratamento para reduzir ou reorganizar o risco. Na ISO 27005, essa resposta é chamada de modificação do risco. É a lógica mais prática da segurança da informação: se algo está gerando risco demais, você ajusta o ambiente, os controles e os processos até chegar a um nível tolerável. Concurso adora esse detalhe porque as palavras parecem parecidas, mas a ação descrita entrega a resposta. Por isso o gabarito é a letra D. A norma fala em tratamento do risco com base em custo, benefício e resultado da avaliação, e a descrição da alternativa bate com a opção de modificar o risco por meio de controles, para depois reavaliar o risco residual.

Continue treinando

Questões relacionadas