Uma organização mantém um sistema legado crítico, mas com f...
Para tratar esse risco, foram propostas as seguintes ações:
P1: migrar as funcionalidades para uma plataforma SaaS moderna, desativando o servidor antigo;
P2: terceirizar a gestão do legado para um parceiro especializado, com foco em cláusulas de responsabilidade civil em contrato, sem alteração dos controles técnicos ou operacionais do sistema;
P3: isolar o sistema em uma VLAN sem acesso à internet e exigir VPN com MFA para qualquer acesso; e
P4: manter a operação do sistema legado, estabelecendo um fundo de reserva financeira para cobrir eventuais multas e definindo um plano de resposta a incidentes para recuperação manual, em caso de falha catastrófica.
Assinale a opção que associa corretamente cada proposta a uma estratégia de tratamento de risco.
Gabarito comentado
Confira o gabarito comentado por um dos nossos professores
Gabarito: A
Fundamento decisivo: O critério decisivo era distinguir, em cada proposta, se havia eliminação da fonte do risco, repasse contratual, controle para redução da exposição ou mera assunção do risco. Pelo enunciado, isso leva ao mapeamento evitar, transferir, mitigar e aceitar.
- Se a medida elimina a atividade, o ativo ou a fonte do risco, tende a ser evitar.
- Se a proposta atua por contrato ou responsabilidade civil, sem mudar controles técnicos, tende a ser transferir.
- Se o sistema continua existindo e recebe controles para reduzir exposição, tende a ser mitigar.
- Se a organização mantém o risco e apenas prevê reserva financeira ou resposta para suportar consequências, tende a ser aceitar.
Clique para visualizar este gabarito
Visualize o gabarito desta questão clicando no botão abaixo
Comentários
Veja os comentários dos nossos alunos
cê e loco? acertei nem sei como kkkkk
As quatro estratégias clássicas de tratamento de risco:
- Evitar (Avoid): eliminar completamente a fonte do risco, geralmente descontinuando a atividade/ativo que gera a exposição.
- Mitigar (Mitigate/Reduzir): implementar controles técnicos ou operacionais para reduzir a probabilidade de ocorrência do risco ou o impacto caso ele se concretize.
- Transferir (Transfer): repassar total ou parcialmente as consequências financeiras/legais do risco a terceiros, geralmente através de contratos, seguros ou terceirização com cláusulas de responsabilidade.
- Aceitar (Accept): reconhecer o risco e decidir conviver com ele, geralmente porque o custo de tratá-lo seria maior que o impacto potencial, estabelecendo apenas mecanismos de contingência para lidar com sua eventual materialização.
Analisando cada proposta:
P1 = Evitar
Migrar as funcionalidades para uma plataforma SaaS moderna e desativar completamente o servidor antigo elimina a própria fonte do risco (a tecnologia obsoleta deixa de existir/ser utilizada). Não há mais exposição, pois o ativo problemático simplesmente não existe mais no ambiente. Essa é a definição clássica de evitar o risco.
P2 = Transferir
Terceirizar a gestão do legado para um parceiro especializado, com foco em cláusulas de responsabilidade civil em contrato, e sem alteração dos controles técnicos ou operacionais do sistema, é a descrição exata de transferência de risco. O risco técnico continua existindo tecnicamente da mesma forma (nada foi mitigado tecnicamente), mas a responsabilidade financeira/legal por eventuais consequências é repassada contratualmente ao parceiro terceirizado.
P3 = Mitigar
Isolar o sistema em uma VLAN sem acesso à internet e exigir VPN com MFA para qualquer acesso são controles técnicos concretos que reduzem a superfície de ataque e a probabilidade de comprometimento de segurança. O sistema legado continua em operação (o risco não foi eliminado nem transferido), mas medidas técnicas foram implementadas para reduzir a probabilidade/impacto do risco se concretizar. Essa é a definição clássica de mitigação.
P4 = Aceitar
Manter a operação do sistema legado sem alterações significativas de controle, mas estabelecendo um fundo de reserva financeira (para cobrir eventuais multas) e um plano de resposta a incidentes para recuperação manual em caso de falha catastrófica, caracteriza a aceitação do risco. A organização reconhece que o risco pode se materializar e decide conviver com ele, preparando-se apenas para lidar com as consequências (contingência financeira e operacional), sem agir preventivamente sobre a causa raiz do risco.
Gabarito: A
Clique para visualizar este comentário
Visualize os comentários desta questão clicando no botão abaixo