A norma ISO/IEC 13335 representou um importante marco no estabelecimento de conceitos de práticas de gestão da segurança da informação, abordando diferentes métodos para identificar e mitigar riscos relacionados à infraestrutura de tecnologia da informação nas organizações. As opções a seguir representam alternativas listadas pela ISO/IEC 13335, à exceção de uma. Assinale-a.
- A)Abordagem canônica.
Errada, porque "abordagem canônica" não integra o rol de alternativas tradicionalmente associado à ISO/IEC 13335.
- B)Abordagem combinada.
Certa, pois a abordagem combinada é uma das formas previstas para lidar com a gestão de riscos.
- C)Abordagem da base de referência.
Certa, porque a abordagem da base de referência é uma alternativa clássica da norma.
- D)Abordagem informal.
Certa, pois a abordagem informal também aparece entre as opções descritas pela ISO/IEC 13335.
- E)Análise de risco detalhada.
Certa, já que a análise de risco detalhada é um dos métodos contemplados pela norma.
Gabarito: A
A ISO/IEC 13335 ficou conhecida por organizar a gestão de riscos em segurança da informação com várias formas de abordagem, justamente para adaptar a análise ao tamanho e à maturidade da organização. Entre as alternativas clássicas aparecem a abordagem da base de referência, a abordagem informal, a abordagem combinada e a análise de risco detalhada. A lógica é simples: nem toda empresa precisa começar com um estudo superminucioso; às vezes, um modelo mais básico já resolve o recado e ajuda a priorizar controles. O ponto da questão está em identificar o que não faz parte dessa lista. A expressão "abordagem canônica" não é uma das alternativas associadas à ISO/IEC 13335. Em prova, quando a banca mistura nomes que soam técnicos e plausíveis, vale desconfiar do termo que parece mais "inventado" ou menos padronizado. Então, o gabarito ser a letra A faz sentido porque ela foge do conjunto clássico apresentado pela norma. As demais opções batem com as formas de tratamento de risco discutidas na ISO/IEC 13335, que serviu como referência histórica importante antes da consolidação de padrões mais atuais, como a família ISO/IEC 27000.