← Questões de Segurança da Informação

Segurança da Informação · FGV · 2024

Questão comentada de Segurança da Informação

O risco de segurança da informação abrange os possíveis eventos ou circunstâncias que podem levar a perturbações dentro de uma organização, prejudicar a sua reputação ou resultar em perdas financeiras devido a falhas nos sistemas de informação. Avalie se, para evitar esses eventos, as seguintes ações podem ser executadas: I. Identificar riscos potenciais e avaliar a sua gravidade e probabilidade de ocorrência. II. Priorizar os riscos identificados e desenvolver estratégias para aceitá-los, transferi-los, mitigá-los ou evitá-los. III. A organização deve verificar os esforços de gestão de riscos ao finalizar o evento. Está correto o que se propõe em

Gabarito: A

Gestão de riscos em segurança da informação é, basicamente, o processo de descobrir o que pode dar errado, medir o tamanho do estrago e decidir o que fazer com isso. Primeiro, você identifica os riscos e avalia probabilidade e impacto. Depois, organiza a fila de prioridades, porque nem todo risco merece o mesmo remédio: alguns você aceita, outros transfere, mitiga ou evita. Essa lógica aparece em modelos clássicos de gestão de riscos e também em boas práticas como a ISO/IEC 27005, que trata justamente da identificação, análise, avaliação e tratamento dos riscos. A ideia é agir antes da crise, e não esperar o incêndio para chamar o bombeiro. No item I, a afirmação está correta: identificar riscos potenciais e avaliar gravidade e probabilidade faz parte do núcleo da análise de riscos. No item II, também está correta a etapa de priorização e a escolha de estratégias de tratamento do risco, como aceitação, transferência, mitigação ou evasão. Já o item III erra o tempo da ação. A gestão de riscos não deve ser verificada só ao final do evento, mas de forma contínua, com monitoramento e revisão periódica. Por isso, o gabarito A está certo: apenas I e II correspondem adequadamente às etapas esperadas.

Continue treinando

Questões relacionadas