Durante o processo de gestão de riscos, uma organização nec...

Próximas questões
Com base no mesmo assunto
Q3876118 Segurança da Informação
Durante o processo de gestão de riscos, uma organização necessita identificar e avaliar eventos que possam comprometer a confidencialidade, integridade ou disponibilidade de seus ativos. Após essa avaliação, deve selecionar e implementar controles capazes de reduzir o risco a níveis aceitáveis, conforme o apetite ao risco definido pela alta direção. A etapa do processo de gestão de riscos corresponde à escolha e aplicação de medidas destinadas a reduzir o risco identificado é o (a) 
Alternativas

Gabarito comentado

Confira o gabarito comentado por um dos nossos professores

Gabarito: E

Fundamento decisivo: A expressão-chave do enunciado é a seleção e implementação de controles para reduzir o risco a um nível aceitável, o que aponta para tratamento de riscos e, por isso, conduz ao gabarito E.

Tema central: Tratamento de riscos
Análise das alternativas
A
Errada
Identificação de ativo é etapa de levantamento do que deve ser protegido. Isso é insumo para a gestão de riscos, mas não é a fase de escolher e aplicar medidas para reduzir o risco.
B
Errada
Análise de ameaças examina os agentes ou eventos que podem afetar os ativos. Trata-se de atividade analítica anterior ao tratamento, não da implementação de controles.
C
Errada
Avaliação de impacto estima as consequências de um evento ou risco. Ela pertence à avaliação do risco e não à etapa de aplicação de medidas mitigatórias.
D
Errada
Monitoramento de logs é atividade operacional de acompanhamento e detecção de eventos. Não é a denominação formal da etapa do processo de gestão de riscos em que se selecionam e implementam controles.
E
Certa
A alternativa E está certa porque a etapa pedida é a de tratamento de riscos: nela a organização seleciona e implementa medidas ou controles para modificar ou reduzir o risco identificado, conforme o nível aceitável definido pelo apetite ao risco. O ponto decisivo foi a correspondência direta entre a definição dessa etapa e a descrição dada no enunciado.
Pegadinha da questão
Confundir a etapa de tratamento de riscos com etapas analíticas anteriores ou com o monitoramento de logs.
Dica para questões semelhantes
  • Se o enunciado falar em escolher e implementar controles para reduzir o risco, procure a etapa de tratamento de riscos.
  • Separe etapas de levantamento e análise das etapas de resposta: identificar ativos, analisar ameaças e avaliar impacto vêm antes do tratamento.
  • Não confunda atividade operacional de segurança com nome de fase formal da gestão de riscos.

Clique para visualizar este gabarito

Visualize o gabarito desta questão clicando no botão abaixo