← SecurityX/CASP+: arquitetura e operação segura
01 / 8 · 45 MIN

Governance, risco e exceções

Transforma findings em decisões com autoridade, critérios e prazo.

Conceito e mecanismo

Uma decisão de segurança deve ligar o problema técnico ao serviço afetado e à autoridade que pode aceitar o risco. O analista identifica evidência e recomenda tratamento; o responsável pela tarefa não se torna automaticamente responsável pela aceitação do risco. Distingue política, execução e resultado: existir uma política de revisão de acessos não demonstra que as revisões ocorreram ou que os acessos indevidos foram removidos. A evidência deve indicar âmbito, período, responsável e ações tomadas. Prioriza com base em exposição e impacto no processo, preservando a distinção entre severidade técnica e contexto de negócio. A mesma falha pode exigir calendários diferentes em serviços com dependências e tolerâncias diferentes.

Aplicação guiada

Num projeto fictício de fundos, o fornecedor adia um patch por seis semanas. Prepara a exceção com impacto, controlos temporários, risco residual, prazo e condição de saída. A aprovação da data original da release não autoriza automaticamente esse novo risco. O comité precisa de escolher entre tratamento, aceitação delimitada ou alteração do plano. Quando usares números, declara pressupostos: uma perda de duzentos mil euros por evento e frequência esperada de zero vírgula dois por ano produz quarenta mil euros anuais esperados num modelo simplificado. Não é previsão de perda certa nem substitui análise de incerteza. No acompanhamento, confirma que os controlos continuam ativos e que existe alguém responsável por reavaliar a exceção antes de expirar.

NA PRÁTICA

Exceção: serviço, exposição, mitigação, dono, aprovação, expiração e prova de fecho.

Armadilhas comuns

Dono de ticket como autoridade de risco; política como execução; média como previsão; exceção sem prazo.

Tópicos relacionados: Fornecedores, dados e ameaças · Resiliência e dependências de recuperação · Identidade, zero trust e cloud

Leva esta ideia contigo

A decisão fica completa quando pode ser executada, acompanhada e revista.

Criar conta

Referência: Cybersecurity Framework 2.0 · CAS-005 / SecurityX V5; objectives 3.0; launched 2024-12-17

CompTIA® e CASP+ são marcas comerciais ou marcas registadas de CompTIA, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por CompTIA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.