Questão nº 39

Questão de Segurança da Informação · FGV SEFAZ-MG 2022 - Tarde (nº 39)

FGV2022Auditor Fiscal - Tecnologia da InformaçãoSegurança da Informação
Gabarito: Ever comentário ↓

Considere o seguinte diagrama para responder às questões a seguir:

Vamos assumir que:

O cenário representa a rede da empresa hipotética XPTO.

Nem todos os dispositivos foram representados

Os dispositivos possuem as seguintes configurações:

Servidor A: IP: 10.77.8.10/20 – Função: Servidor de banco de dados SQL.

Servidor B: IP: 10.77.8.11/20 – Função: Servidor de aplicações http / https. – As aplicações utilizam os bancos de dados no Servidor A.

Firewall A: WAN IP: 73.12.78.44/24 IP: 10.77.0.1/20 – Funções – NGFW, Servidor de VPN, DHCP, DNS.

Computador 1: WAN IP: 200.255.10.22/24 VPN IP: 10.17.16.22/23.

Computador 2: IP: 10.77.1.16/20

Dispositivo móvel 1: WAN IP: 65.12.8.33/24 VPN IP: 10.17.17.26/23.

As pessoas A, B e C são funcionários da empresa XPTO.

O Servidor B possui aplicações corporativas que atendem a funcionários e clientes e estão publicadas na internet.

Figura da questão de Segurança da Informação


A Norma ABNT NBR ISO/IEC 27005:2011 descreve um processo de gestão de riscos de segurança da informação.

Este processo é composto por diversas atividades, dentre elas uma denominada aceitação do risco de segurança da informação.

Assinale a opção que indica a entrada descrita para este processo de acordo com a norma.

Resposta comentada

Gabarito Alternativa E

A aceitação do risco de segurança da informação é a decisão formal de conviver com um determinado risco, geralmente porque o custo de eliminá-lo ou reduzi-lo ainda mais é maior do que o benefício, ou porque ele é inerente à atividade e não pode ser totalmente mitigado. Para tomar essa decisão, os responsáveis precisam saber qual é o risco que resta após todas as ações planejadas.

  • (A) Incorreta: A lista de riscos e ativos levantados é uma entrada para as fases iniciais do processo de gestão de riscos (identificação e análise), não especificamente para a aceitação do risco, que ocorre em uma fase posterior.
  • (B) Incorreta: A lista de riscos e ativos valorada, com vulnerabilidades, é uma entrada para a fase de avaliação do risco, que precede o tratamento e a aceitação. É uma informação fundamental, mas não a entrada direta para a decisão de aceitação.
  • (C) Incorreta: O plano de comunicação em caso de incidentes é parte da gestão de incidentes, um processo relacionado, mas não a entrada para a decisão de aceitar um risco.
  • (D) Incorreta: A lista de incidentes e riscos passados pode ser uma entrada para a revisão do processo de gestão de riscos ou para a identificação de novos riscos, mas não é a entrada específica para a aceitação de um risco atual após seu tratamento.
  • (E) Correta: Para decidir aceitar um risco, os gestores precisam conhecer o plano de tratamento do risco (o que foi feito ou será feito para mitigá-lo) e, crucialmente, a avaliação do risco residual (o risco que permanece após o tratamento). Essas informações são essenciais para que a decisão de aceitação seja tomada de forma consciente e informada pelos gestores da organização, conforme a ISO/IEC 27005.

Fonte: FGV SEFAZ-MG 2022 - Tarde Auditor Fiscal - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho