Tendo como referência o plano de conscientização de segurança, assinale a opção correta.
- A)Com o referido plano, espera-se diminuir os riscos associados à divulgação de dados confidenciais e aumentar a exploração de vulnerabilidades no que se refere tanto a empregados quanto a sistemas computacionais, circunstâncias em que o fator humano é decisivo.
Errada, porque o plano busca reduzir riscos e vulnerabilidades, não aumentá-los.
- B)Nos sistemas de informação em uma empresa, as pessoas (funcionários e colaboradores) são a parte mais forte no que se refere à proteção dos ativos de informação da empresa.
Errada, pois pessoas costumam ser o elo mais fraco da proteção da informação, não o mais forte.
- C)Em uma organização, compreende-se que somente a área de TI pode tornar obrigatórios os esforços de conscientização de segurança.
Errada, porque a conscientização de segurança é responsabilidade organizacional, e não apenas da área de TI.
- D)O plano referido objetiva minimizar os riscos relacionados à segurança da informação, por meio de processo de conscientização e aprendizado sobre diversos mecanismos que possam causar problemas.
Certa, pois o plano de conscientização visa diminuir riscos de segurança da informação por meio de aprendizado e mudança de comportamento.
Gabarito: D
Um plano de conscientização de segurança existe para mudar comportamento, reduzir erros humanos e criar uma cultura de proteção da informação. Na prática, ele ensina as pessoas a reconhecer riscos como phishing, uso indevido de senha, vazamento de dados e manuseio inadequado de informações. Em segurança da informação, o fator humano costuma ser o elo mais fraco, justamente porque tecnologia sem comportamento seguro vira só enfeite caro. É por isso que programas de conscientização são tão importantes: eles ajudam a prevenir incidentes e a diminuir a exposição da organização a ameaças internas e externas. A alternativa correta é a D porque descreve bem a finalidade do plano: minimizar riscos relacionados à segurança da informação por meio de conscientização e aprendizado sobre mecanismos que podem causar problemas. Isso está alinhado com a doutrina clássica de segurança da informação, que trata treinamento e conscientização como medidas essenciais de prevenção. Em normas e boas práticas, como a ISO/IEC 27001, esse tipo de ação aparece como parte do controle organizacional e da gestão de riscos. Ou seja, não é só "palestrinha" corporativa: é medida real de proteção. As demais alternativas tropeçam em pontos importantes. O plano não aumenta vulnerabilidades, não trata pessoas como a parte mais forte, e a responsabilidade pela conscientização não é exclusiva da área de TI. Segurança é assunto da organização inteira, com apoio da alta administração, liderança e áreas técnicas. Se você lembrar que conscientização serve para reduzir erro humano e fortalecer hábitos seguros, já mata a questão com tranquilidade.