Questão nº 39
Questão de Segurança da Informação · FGV SEFAZ-MG 2022 - Tarde (nº 39)
Considere o seguinte diagrama para responder às questões a seguir:
Vamos assumir que:
O cenário representa a rede da empresa hipotética XPTO.
Nem todos os dispositivos foram representados
Os dispositivos possuem as seguintes configurações:
Servidor A: IP: 10.77.8.10/20 – Função: Servidor de banco de dados SQL.
Servidor B: IP: 10.77.8.11/20 – Função: Servidor de aplicações http / https. – As aplicações utilizam os bancos de dados no Servidor A.
Firewall A: WAN IP: 73.12.78.44/24 IP: 10.77.0.1/20 – Funções – NGFW, Servidor de VPN, DHCP, DNS.
Computador 1: WAN IP: 200.255.10.22/24 VPN IP: 10.17.16.22/23.
Computador 2: IP: 10.77.1.16/20
Dispositivo móvel 1: WAN IP: 65.12.8.33/24 VPN IP: 10.17.17.26/23.
As pessoas A, B e C são funcionários da empresa XPTO.
O Servidor B possui aplicações corporativas que atendem a funcionários e clientes e estão publicadas na internet.
A Norma ABNT NBR ISO/IEC 27005:2011 descreve um processo de gestão de riscos de segurança da informação.
Este processo é composto por diversas atividades, dentre elas uma denominada aceitação do risco de segurança da informação.
Assinale a opção que indica a entrada descrita para este processo de acordo com a norma.
- AA lista de riscos e ativos levantados.
- BA lista de riscos e ativos devidamente valorada, acrescida das vulnerabilidades encontradas.
- CO plano de comunicação em caso de incidentes de segurança da informação.
- DA lista de todos os incidentes e riscos encontrados no último ano.
- EO plano de tratamento do risco e o processo de avaliação do risco residual sujeito à decisão dos gestores da organização relativa à aceitação do mesmo. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
A aceitação do risco de segurança da informação é a decisão formal de conviver com um determinado risco, geralmente porque o custo de eliminá-lo ou reduzi-lo ainda mais é maior do que o benefício, ou porque ele é inerente à atividade e não pode ser totalmente mitigado. Para tomar essa decisão, os responsáveis precisam saber qual é o risco que resta após todas as ações planejadas.
- (A) Incorreta: A lista de riscos e ativos levantados é uma entrada para as fases iniciais do processo de gestão de riscos (identificação e análise), não especificamente para a aceitação do risco, que ocorre em uma fase posterior.
- (B) Incorreta: A lista de riscos e ativos valorada, com vulnerabilidades, é uma entrada para a fase de avaliação do risco, que precede o tratamento e a aceitação. É uma informação fundamental, mas não a entrada direta para a decisão de aceitação.
- (C) Incorreta: O plano de comunicação em caso de incidentes é parte da gestão de incidentes, um processo relacionado, mas não a entrada para a decisão de aceitar um risco.
- (D) Incorreta: A lista de incidentes e riscos passados pode ser uma entrada para a revisão do processo de gestão de riscos ou para a identificação de novos riscos, mas não é a entrada específica para a aceitação de um risco atual após seu tratamento.
- (E) Correta: Para decidir aceitar um risco, os gestores precisam conhecer o plano de tratamento do risco (o que foi feito ou será feito para mitigá-lo) e, crucialmente, a avaliação do risco residual (o risco que permanece após o tratamento). Essas informações são essenciais para que a decisão de aceitação seja tomada de forma consciente e informada pelos gestores da organização, conforme a ISO/IEC 27005.
Fonte: FGV SEFAZ-MG 2022 - Tarde Auditor Fiscal - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.
