Ao realizar uma análise de riscos, um analista identificou q...
Considerando a abordagem da ISO/IEC 27005, o termo técnico para o risco após a implementação do WAF e antes da decisão final de aceitação ou tratamento adicional é
Gabarito comentado
Confira o gabarito comentado por um dos nossos professores
Gabarito: D
Fundamento decisivo: A definição decisiva é a de residual risk: risco que permanece após o tratamento. Como o enunciado situa o caso depois da implementação do WAF, o termo técnico aplicável é risco residual.
- Se o enunciado descreve o risco após a implementação de um controle, identifique-o primeiro como risco residual.
- Não chame o risco de aceitável sem informação de decisão de aceitação com base em critérios definidos pela organização.
- Diferencie o momento antes dos controles, que remete a risco inerente ou bruto, do momento depois do tratamento, que remete a risco residual.
Clique para visualizar este gabarito
Visualize o gabarito desta questão clicando no botão abaixo
Comentários
Veja os comentários dos nossos alunos
VAMOS AOS CONCEITOS PRIMEIRO:
Cross-Site Scripting (XSS) é uma vulnerabilidade de segurança em aplicações web em que um atacante consegue injetar scripts maliciosos (geralmente JavaScript) em páginas que serão exibidas para outros usuários.
WAF significa Web Application Firewall (Firewall de Aplicação Web).
Ele é um tipo de ferramenta de segurança projetada para proteger aplicações web (sites, portais, APIs) contra ataques que exploram vulnerabilidades no nível da aplicação.
Na prática, o WAF funciona como um “filtro” entre o usuário e o servidor da aplicação, analisando o tráfego HTTP/HTTPS antes que ele chegue ao sistema.
Na questão:
- Antes do WAF: probabilidade média + impacto alto → risco inicial.
- Após o WAF: a probabilidade cai de média para baixa, ou seja, houve um controle aplicado.
- Esse novo nível de risco, ainda sujeito à avaliação e decisão da organização, é o risco residual.
GABARITO LETRA D
Resposta: D
O risco residual, segundo a ISO/IEC 27005, é o risco que permanece após a aplicação de um controle/tratamento (nesse caso, o WAF), mas antes da decisão final da organização sobre o que fazer com esse nível remanescente (aceitar como está ou aplicar tratamento adicional).
Análise das alternativas:
- A. Errada — Risco Inerente é o risco original, antes de qualquer controle ser aplicado (nesse caso, seria a combinação probabilidade Média + impacto Alto, antes do WAF entrar em cena).
- B. Errada — Risco Bruto é sinônimo de risco inerente (risco sem tratamento algum aplicado), também descartado pelo mesmo motivo da alternativa A.
- C. Errada — Risco Aceitável não é o termo técnico correto para esse momento do processo; "aceitável" seria uma classificação/decisão (o risco está dentro do apetite de risco da organização), não o nome do risco remanescente em si logo após um controle ser aplicado, mas antes da decisão de aceitá-lo ou não.
- D. Correta — Risco Residual é exatamente o termo técnico da norma para o risco que resta depois de implementado um controle (WAF reduzindo a probabilidade), mas antes da decisão final de aceitação ou necessidade de tratamento adicional.
- E. Errada — "Risco Mitigado" não é uma nomenclatura técnica padrão da ISO/IEC 27005 para esse estágio; mitigação é a ação/estratégia de tratamento aplicada (reduzir o risco), não o nome do risco resultante em si.
Clique para visualizar este comentário
Visualize os comentários desta questão clicando no botão abaixo