Questão nº 51
Questão de Tecnologia da Informação · FGV TJ-MS 2024 (nº 51)
A equipe de infraestrutura e redes do TJMS constatou que a quantidade de spams recebidos por meio do serviço de correio eletrônico aumentou recentemente. Para reduzir o recebimento de spam, a equipe implementou novos filtros de verificação na ferramenta antispam existente.
De acordo com o previsto no processo de tratamento de riscos, estabelecido na Norma ISO 27005, a opção de tratamento do risco escolhido pela equipe de infraestrutura e redes foi:
- Amodificação do risco; (alternativa correta)
- Bretenção do risco;
- Cação de evitar o risco;
- Dcompartilhamento do risco;
- Eaceitação do risco.
Resposta comentada
Gabarito Alternativa A
Tratamento de riscos é o processo de decidir e implementar ações para lidar com os riscos de segurança da informação, buscando reduzir a probabilidade de algo ruim acontecer ou o impacto caso aconteça.
- (A) Correta: Modificação do risco (também conhecida como mitigação) significa tomar ações para diminuir a probabilidade de um evento de risco ocorrer ou reduzir o impacto caso ele aconteça. A implementação de novos filtros antispam é uma ação direta para reduzir a probabilidade de spam, modificando o risco.
- (B) Incorreta: Retenção do risco significa decidir aceitar o risco e suas consequências sem tomar medidas para reduzi-lo. A equipe tomou medidas (implementou filtros), então não reteve o risco.
- (C) Incorreta: Ação de evitar o risco implicaria eliminar completamente a fonte do risco, por exemplo, parar de usar e-mail. A equipe não parou de usar e-mail; apenas tentou gerenciá-lo melhor. A armadilha da banca aqui é que o aluno pode pensar que "reduzir o recebimento de spam" é uma forma de "evitar" o spam. No entanto, evitar o risco significa eliminar a atividade que gera o risco (neste caso, parar de usar e-mail), enquanto modificar o risco significa continuar com a atividade, mas tomar medidas para diminuir a probabilidade ou o impacto do risco.
- (D) Incorreta: Compartilhamento do risco (ou transferência) envolve passar parte ou todo o risco para outra parte, como contratar um serviço externo de e-mail ou seguro cibernético. A equipe gerenciou o risco internamente.
- (E) Incorreta: Aceitação do risco é a decisão de não tomar nenhuma ação para alterar o risco, geralmente após uma avaliação formal. Como a equipe agiu para implementar filtros, ela não aceitou o risco passivamente.
Fonte: FGV TJ-MS 2024 Técnico de Nível Superior - Analista de Infraestrutura de Redes (Caderno Tipo 1). Reproduzida para fins de estudo.