Em relação ao conceito de ameaças, vulnerabilidades e impactos, analise as afirmativas a seguir. I. O vazamento de dados sensíveis e sigilosos pode causar um grande impacto à imagem de uma empresa. II. Ameaças podem ser identificadas e até mesmo eliminadas se forem adotados os controles e medidas de proteção adequadas. III. Espionagem industrial é uma vulnerabilidade permanente para determinados segmentos de negócios. Está correto o que se afirma em
- A)I, apenas.
Correta, porque o vazamento de dados sensíveis pode gerar forte impacto reputacional à empresa.
- B)II, apenas.
Errada, pois controles reduzem riscos, mas não eliminam ameaças de forma absoluta.
- C)III, apenas.
Errada, porque espionagem industrial é uma ameaça, não uma vulnerabilidade.
- D)I e II, apenas.
Errada, já que apenas a afirmativa I está correta.
- E)I e III, apenas.
Errada, porque a afirmativa III está incorreta ao confundir ameaça com vulnerabilidade.
Gabarito: A
Em Segurança da Informação, vale separar bem os conceitos: vulnerabilidade é a fraqueza do ativo, ameaça é o agente ou evento capaz de explorar essa fraqueza, e impacto é o dano que acontece se a ameaça virar realidade. Parece simples, mas a banca adora embaralhar esses três, como quem mistura senha, chave e cadeado na mesma gaveta. A afirmativa I está correta porque o vazamento de dados sensíveis e sigilosos pode gerar prejuízo direto e, principalmente, dano à reputação da empresa. Em proteção de dados e governança, imagem institucional é um impacto clássico, muitas vezes tão grave quanto o prejuízo financeiro. A afirmativa II está errada. Controles e medidas de proteção ajudam a reduzir risco, dificultar a exploração e até mitigar efeitos, mas não tornam a ameaça algo que possa ser simplesmente "eliminado" de forma geral. Ameaças existem no ambiente e o objetivo da segurança é tratá-las, não apagá-las por mágica. A afirmativa III também está errada porque espionagem industrial não é vulnerabilidade; ela é uma ameaça, isto é, uma ação ou evento que pode causar dano explorando vulnerabilidades existentes. Já a vulnerabilidade seria, por exemplo, falta de controle de acesso, ausência de sigilo contratual ou falhas em monitoramento. Por isso, somente a I está certa, e o gabarito é a letra A.