Na gestão de riscos de segurança da informação, diversas estratégias podem ser utilizadas para mitigar ameaças e proteger ativos. Identifique a afirmativa INCORRETA sobre boas práticas na gestão de riscos.
- A)A adoção de controles de segurança deve ser proporcional à criticidade dos ativos e ao impacto potencial de um incidente.
Certa, porque os controles devem ser escolhidos de forma proporcional ao valor do ativo e ao impacto que um incidente pode causar.
- B)A gestão de riscos deve ser um processo contínuo, com reavaliações periódicas para adaptação às novas ameaças e vulnerabilidades.
Certa, porque a gestão de riscos precisa ser contínua e revista periodicamente para acompanhar novas ameaças e vulnerabilidades.
- C)Uma vez definido, o plano de gestão de riscos não precisa ser atualizado, pois a maior parte das ameaças se mantém estável ao longo do tempo.
Errada, porque o plano de gestão de riscos deve ser atualizado sempre que houver mudanças relevantes no ambiente, nas ameaças ou nos ativos.
- D)A identificação de ameaças deve considerar tanto fatores técnicos quanto humanos, analisando riscos de falhas operacionais e ataques mal-intencionados.
Certa, porque a identificação de ameaças deve abranger fatores técnicos e humanos, incluindo falhas operacionais e ataques intencionais.
Gabarito: C
Gestão de riscos em segurança da informação não é um evento único, é um ciclo: identificar, analisar, tratar, monitorar e revisar. A lógica é simples: os ativos mudam, as ameaças evoluem e as vulnerabilidades aparecem e desaparecem com o tempo. Se você trata risco como algo “fechado”, vai acabar protegendo o passado e deixando o presente entrar pela janela.