← Questões de Segurança da Informação

Segurança da Informação · FGV · 2022

Questão comentada de Segurança da Informação

João foi contratado para fazer a gestão de risco em um órgão público de acordo com as diretrizes para o processo de gestão de riscos de segurança da informação estabelecidas na norma ABNT NBR ISO/IEC 27005:2019. João está trabalhando em sua tarefa incluindo, excluindo e alterando alguns controles. Com isso poderá avaliar os riscos residuais e considerá-los aceitáveis ou não. A etapa do processo de gestão de riscos de segurança da informação em que João está trabalhando é:

Gabarito: C

Na ISO/IEC 27005, o processo de gestão de riscos de segurança da informação não termina em identificar o risco e pronto: depois vem decidir o que fazer com ele. É aí que entra o tratamento de riscos, que é a fase em que você escolhe e ajusta controles para modificar o risco, por exemplo, incluir, excluir ou alterar medidas de segurança. Em termos simples, é como mexer no “painel de proteção” do órgão para tentar baixar a chance de algo dar errado ou reduzir o impacto caso dê. A norma admite opções como evitar, modificar, compartilhar ou reter o risco, e a modificação normalmente acontece por meio de controles. Por isso, quando João está trabalhando exatamente em incluir, excluir e alterar controles, ele está no tratamento de riscos. Depois disso, ele ainda pode avaliar os riscos residuais, isto é, o que sobra após os controles, para decidir se esse risco ficou aceitável ou não. Então o gabarito é a letra C. A lógica da ISO 27005 é bem direta: primeiro você entende o risco, depois trata o risco, e só então verifica se o que restou pode ser aceito. A banca costuma cobrar essa sequência com muita precisão.

Continue treinando

Questões relacionadas