“Combinação da probabilidade (chance da ameaça se concretizar) de um evento ocorrer e de suas consequências para a organização.” Trata-se de:
- A)Risco.
Correta, porque risco é a combinação entre a probabilidade de um evento ocorrer e o impacto de suas consequências.
- B)Ameaça.
Errada, porque ameaça é a causa potencial do dano, não a união entre chance e impacto.
- C)Vulnerabilidade.
Errada, porque vulnerabilidade é a fragilidade explorável, e não a medida de probabilidade com consequências.
- D)Incidente de segurança.
Errada, porque incidente de segurança é o evento de segurança efetivamente ocorrido, e não a análise de chance e impacto.
Gabarito: A
Quando a questão fala em combinação entre a probabilidade de um evento acontecer e o tamanho das consequências para a organização, ela está descrevendo risco. Em Segurança da Informação, risco é justamente essa ideia de incerteza com impacto: algo pode acontecer, e se acontecer, pode causar danos maiores ou menores. Pense assim: a ameaça é o "perigo" em si, como um ataque hacker ou um vazamento de dados. A vulnerabilidade é a fraqueza que facilita esse ataque, como senha fraca ou sistema desatualizado. Já o incidente é o evento que de fato ocorreu, como a invasão confirmada. O risco, por sua vez, junta chance e impacto, como se fosse a pergunta: "qual a probabilidade disso acontecer e quanto vai doer se acontecer?". Por isso o gabarito é a alternativa A. Essa definição é clássica em gestão de riscos e aparece em alinhamento com normas e referenciais como a ABNT NBR ISO/IEC 27005, que trata risco como efeito da incerteza nos objetivos, normalmente analisado pela relação entre probabilidade e impacto. Em prova, a banca gosta de trocar os conceitos para ver se você está atento. Se o enunciado falar em chance + consequência, pense imediatamente em risco. Se falar em fraqueza do ativo, pense em vulnerabilidade; se falar em agente ou causa do dano, pense em ameaça; se falar no fato já consumado, pense em incidente.