Uma organização mantém um sistema legado crítico, mas com f...

Próximas questões
Com base no mesmo assunto
Ano: 2026 Banca: FGV Órgão: TJ-SC Prova: FGV - 2026 - TJ-SC - Analista de Sistemas |
Q4151001 Segurança da Informação
Uma organização mantém um sistema legado crítico, mas com forte dependência de tecnologia obsoleta. Foi identificado um risco relacionado tanto ao comprometimento da segurança quanto à futura indisponibilidade do sistema.

Para tratar esse risco, foram propostas as seguintes ações:

P1: migrar as funcionalidades para uma plataforma SaaS moderna, desativando o servidor antigo;
P2: terceirizar a gestão do legado para um parceiro especializado, com foco em cláusulas de responsabilidade civil em contrato, sem alteração dos controles técnicos ou operacionais do sistema;
P3: isolar o sistema em uma VLAN sem acesso à internet e exigir VPN com MFA para qualquer acesso; e
P4: manter a operação do sistema legado, estabelecendo um fundo de reserva financeira para cobrir eventuais multas e definindo um plano de resposta a incidentes para recuperação manual, em caso de falha catastrófica. 

Assinale a opção que associa corretamente cada proposta a uma estratégia de tratamento de risco.
Alternativas

Gabarito comentado

Confira o gabarito comentado por um dos nossos professores

Gabarito: A

Fundamento decisivo: O critério decisivo era distinguir, em cada proposta, se havia eliminação da fonte do risco, repasse contratual, controle para redução da exposição ou mera assunção do risco. Pelo enunciado, isso leva ao mapeamento evitar, transferir, mitigar e aceitar.

Tema central: Tratamento de riscos
Análise das alternativas
A
Certa
A alternativa A é a correta porque faz a associação exata entre cada proposta e a estratégia clássica de tratamento de risco. Em P1, a migração para SaaS com desativação do servidor antigo elimina a dependência do legado, caracterizando evitar. Em P2, a terceirização com cláusulas de responsabilidade civil, sem mudança dos controles técnicos ou operacionais, caracteriza transferir. Em P3, o isolamento em VLAN, sem internet, com VPN e MFA, reduz a exposição e o acesso indevido, caracterizando mitigar. Em P4, a organização mantém o sistema legado e apenas prevê reserva financeira e recuperação manual, o que configura aceitar o risco.
B
Errada
Está errada em P2. A proposta não reduz tecnicamente a vulnerabilidade; o núcleo da medida é contratual, com cláusulas de responsabilidade civil, o que é transferência, não mitigação.
C
Errada
Está errada em P1 e P4. P1 não é mitigação, porque a desativação do servidor antigo elimina a fonte do risco do legado. P4 também não é transferência, porque não há repasse a terceiro; a organização mantém o sistema e assume perdas e contingência internamente.
D
Errada
Está errada em P4. Fundo de reserva financeira e recuperação manual representam preparação interna para suportar consequências mantendo a operação do legado; isso é aceitação do risco, não transferência.
E
Errada
Está errada em P1 e P2. P1 não é mitigação, porque há desativação do servidor antigo. P2 também não é mitigação, porque o enunciado afirma que não há alteração dos controles técnicos ou operacionais; a medida é contratual, típica de transferência.
Pegadinha da questão
A confusão estava em tratar migração como simples mitigação, ignorando a desativação do servidor antigo em P1, e em tratar terceirização ou contingência financeira como mitigação ou transferência sem observar se houve controle técnico novo ou repasse efetivo a terceiro.
Dica para questões semelhantes
  • Se a medida elimina a atividade, o ativo ou a fonte do risco, tende a ser evitar.
  • Se a proposta atua por contrato ou responsabilidade civil, sem mudar controles técnicos, tende a ser transferir.
  • Se o sistema continua existindo e recebe controles para reduzir exposição, tende a ser mitigar.
  • Se a organização mantém o risco e apenas prevê reserva financeira ou resposta para suportar consequências, tende a ser aceitar.

Clique para visualizar este gabarito

Visualize o gabarito desta questão clicando no botão abaixo

Comentários

Veja os comentários dos nossos alunos

cê e loco? acertei nem sei como kkkkk

As quatro estratégias clássicas de tratamento de risco:

  • Evitar (Avoid): eliminar completamente a fonte do risco, geralmente descontinuando a atividade/ativo que gera a exposição.
  • Mitigar (Mitigate/Reduzir): implementar controles técnicos ou operacionais para reduzir a probabilidade de ocorrência do risco ou o impacto caso ele se concretize.
  • Transferir (Transfer): repassar total ou parcialmente as consequências financeiras/legais do risco a terceiros, geralmente através de contratos, seguros ou terceirização com cláusulas de responsabilidade.
  • Aceitar (Accept): reconhecer o risco e decidir conviver com ele, geralmente porque o custo de tratá-lo seria maior que o impacto potencial, estabelecendo apenas mecanismos de contingência para lidar com sua eventual materialização.

Analisando cada proposta:

P1 = Evitar

Migrar as funcionalidades para uma plataforma SaaS moderna e desativar completamente o servidor antigo elimina a própria fonte do risco (a tecnologia obsoleta deixa de existir/ser utilizada). Não há mais exposição, pois o ativo problemático simplesmente não existe mais no ambiente. Essa é a definição clássica de evitar o risco.

P2 = Transferir

Terceirizar a gestão do legado para um parceiro especializado, com foco em cláusulas de responsabilidade civil em contrato, e sem alteração dos controles técnicos ou operacionais do sistema, é a descrição exata de transferência de risco. O risco técnico continua existindo tecnicamente da mesma forma (nada foi mitigado tecnicamente), mas a responsabilidade financeira/legal por eventuais consequências é repassada contratualmente ao parceiro terceirizado.

P3 = Mitigar

Isolar o sistema em uma VLAN sem acesso à internet e exigir VPN com MFA para qualquer acesso são controles técnicos concretos que reduzem a superfície de ataque e a probabilidade de comprometimento de segurança. O sistema legado continua em operação (o risco não foi eliminado nem transferido), mas medidas técnicas foram implementadas para reduzir a probabilidade/impacto do risco se concretizar. Essa é a definição clássica de mitigação.

P4 = Aceitar

Manter a operação do sistema legado sem alterações significativas de controle, mas estabelecendo um fundo de reserva financeira (para cobrir eventuais multas) e um plano de resposta a incidentes para recuperação manual em caso de falha catastrófica, caracteriza a aceitação do risco. A organização reconhece que o risco pode se materializar e decide conviver com ele, preparando-se apenas para lidar com as consequências (contingência financeira e operacional), sem agir preventivamente sobre a causa raiz do risco.

Gabarito: A

Clique para visualizar este comentário

Visualize os comentários desta questão clicando no botão abaixo