← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2022

Questão comentada de Segurança da Informação

Assinale a opção que corresponde ao processo de identificação, classificação e tratamento das vulnerabilidades, em que o tratamento consiste ou na correção da vulnerabilidade e aplicação de controles para minimizar a probabilidade de exploração ou o impacto, ou na aceitação do risco.

Gabarito: A

A questão descreve o ciclo de lidar com vulnerabilidades: primeiro você identifica quais existem, depois classifica por gravidade e, por fim, decide o que fazer com cada uma. Esse “o que fazer” pode ser corrigir a falha, aplicar controles para reduzir a chance de exploração ou diminuir o impacto, ou simplesmente aceitar o risco quando ele estiver dentro do apetite da organização. Isso é exatamente o que se chama gestão de vulnerabilidades. Perceba a diferença para um scanner: o scanner é só a ferramenta que ajuda a encontrar vulnerabilidades, mas não faz todo o processo de decisão e tratamento. Já a gestão de incidentes entra depois do problema acontecer ou ser explorado, então não serve para esse conceito. Em provas de Segurança da Informação, a banca gosta muito dessa distinção entre ferramenta, processo e resposta a incidente. O termo correto aqui é um processo contínuo de governança técnica e operacional, alinhado às boas práticas de gestão de riscos, como as famílias de controles e tratamento previstas em referenciais como a ISO/IEC 27005. Portanto, o gabarito A está certo porque o enunciado descreve precisamente a gestão de vulnerabilidades: identificar, classificar e tratar vulnerabilidades por correção, mitigação ou aceitação do risco.

Continue treinando

Questões relacionadas