Questão nº 62
Questão de Tecnologia da Informação · FGV TRF1 2024 (nº 62)
Durante o processo de tratamento de riscos de segurança da informação, na lista de riscos priorizados, identificou-se a possibilidade de entrada de dados de fonte não confiável nos computadores conectados à rede computacional do TRF1.
A partir da lista de ameaças identificadas, decidiu-se que a utilização de dispositivos móveis seria bloqueada nos computadores do TRF1.
Segundo a norma ABNT NBR ISO/IEC 27005:2023, a opção de tratamento desse risco foi:
- Areter o risco;
- Bevitar o risco; (alternativa correta)
- Caceitar o risco;
- Dmodificar o risco;
- Ecompartilhar o risco.
Resposta comentada
Gabarito Alternativa B
O tratamento de riscos é o processo de decidir e implementar ações para lidar com os riscos de segurança da informação, buscando reduzir a probabilidade de um evento acontecer ou o impacto caso ele ocorra.
- (A) Incorreta: Reter o risco significa aceitar a existência do risco sem tomar ações para alterá-lo, o que não é o caso, pois foi tomada uma ação (bloqueio).
- (B) Correta: Evitar o risco significa decidir não se envolver ou parar de se envolver na atividade que gera o risco. Ao bloquear a utilização de dispositivos móveis, a organização elimina a fonte específica do risco (entrada de dados não confiáveis via esses dispositivos), impedindo que o risco se materialize.
- (C) Incorreta: Aceitar o risco é sinônimo de reter o risco, ou seja, não fazer nada ou aceitar o risco residual após outras ações. A ação de bloquear dispositivos é ativa, não passiva.
- (D) Incorreta: Modificar o risco (ou mitigar/reduzir) envolveria implementar controles para diminuir a probabilidade ou o impacto do risco, mas ainda permitir a atividade. Por exemplo, escanear os dispositivos móveis ou restringir o tipo de dados. Bloquear completamente a atividade é mais do que modificar; é eliminar a atividade em si. A armadilha aqui é que muitas ações de segurança são de "modificação", mas "bloquear" a fonte do risco é uma medida mais drástica que se encaixa em "evitar".
- (E) Incorreta: Compartilhar o risco envolve transferir parte ou todo o risco para outra parte, como através de seguros ou terceirização. O bloqueio de dispositivos é uma ação interna, não uma transferência.
Fonte: FGV TRF1 2024 Analista Judiciário - Governança e Gestão de TI (Caderno Tipo 1). Reproduzida para fins de estudo.