← Questões de Segurança da Informação

Segurança da Informação · FGV · 2022

Questão comentada de Segurança da Informação

Durante um processo de análise de risco, uma organização detectou que o uso de laptops fora da organização trazia um risco inaceitável de acesso não autorizado a sistemas internos. Por esse motivo, resolveu adotar uma ação de evitar esse risco. Para isso, a organização decidiu

Gabarito: E

Quando a organização identifica um risco e decide não mais conviver com ele, ela está escolhendo a resposta mais radical da gestão de riscos: evitar o risco. Em segurança da informação, isso significa eliminar a atividade que gera a ameaça, em vez de tentar apenas reduzir sua probabilidade ou impacto. É o famoso “se o problema nasce aqui, melhor não deixar esse cenário acontecer”. No caso, o risco vinha do uso de laptops fora da organização, pois isso aumentava a chance de acesso não autorizado a sistemas internos. Se a empresa quer evitar esse risco, ela deve simplesmente proibir esse uso externo. Assim, a fonte do risco é retirada do processo, e não apenas controlada com medidas compensatórias. As outras ações seguem outras estratégias de tratamento de risco: autenticação de dois fatores e VPN reduzem a chance de invasão, criptografia ajuda a proteger dados, e seguro transfere o impacto financeiro. Tudo isso é útil, mas nenhuma dessas medidas elimina o cenário de risco em si. Na doutrina de gestão de riscos, as respostas clássicas são evitar, mitigar, transferir e aceitar. O gabarito está correto porque a alternativa descreve exatamente a opção de evitar: eliminar a exposição ao risco proibindo o uso dos laptops fora da organização.

Continue treinando

Questões relacionadas