Durante um processo de análise de risco, uma organização detectou que o uso de laptops fora da organização trazia um risco inaceitável de acesso não autorizado a sistemas internos. Por esse motivo, resolveu adotar uma ação de evitar esse risco. Para isso, a organização decidiu
- A)implementar uma autenticação de dois fatores nos laptops.
Errada, porque autenticação de dois fatores reduz o risco, mas não elimina o uso externo dos laptops.
- B)distribuir laptops apenas para diretoria executiva.
Errada, porque restringir a entrega dos laptops não evita o risco relacionado ao uso fora da organização, apenas limita quem o terá.
- C)contratar um seguro para o caso de furto/roubo dos laptops.
Errada, porque seguro é forma de transferência do risco, não de evitação.
- D)Só permitir o uso de laptops fora da organização com criptografia de disco e uso de VPN.
Errada, porque criptografia e VPN são controles de mitigação, que diminuem o risco, mas não o eliminam.
- E)proibir o uso dos laptops fora da organização.
Certa, porque proibir o uso dos laptops fora da organização elimina a situação que gera o risco.
Gabarito: E
Quando a organização identifica um risco e decide não mais conviver com ele, ela está escolhendo a resposta mais radical da gestão de riscos: evitar o risco. Em segurança da informação, isso significa eliminar a atividade que gera a ameaça, em vez de tentar apenas reduzir sua probabilidade ou impacto. É o famoso “se o problema nasce aqui, melhor não deixar esse cenário acontecer”. No caso, o risco vinha do uso de laptops fora da organização, pois isso aumentava a chance de acesso não autorizado a sistemas internos. Se a empresa quer evitar esse risco, ela deve simplesmente proibir esse uso externo. Assim, a fonte do risco é retirada do processo, e não apenas controlada com medidas compensatórias. As outras ações seguem outras estratégias de tratamento de risco: autenticação de dois fatores e VPN reduzem a chance de invasão, criptografia ajuda a proteger dados, e seguro transfere o impacto financeiro. Tudo isso é útil, mas nenhuma dessas medidas elimina o cenário de risco em si. Na doutrina de gestão de riscos, as respostas clássicas são evitar, mitigar, transferir e aceitar. O gabarito está correto porque a alternativa descreve exatamente a opção de evitar: eliminar a exposição ao risco proibindo o uso dos laptops fora da organização.