← CISM: gerir segurança, risco e incidentes
23 / 25 · 155 MIN

Cenários de ameaça e limites da estimativa

Constrói e contesta uma árvore de eventos para comparar respostas com pressupostos explícitos.

Definir população e janela antes de calcular

O exercício modela um trimestre fictício com, no máximo, uma divulgação material. O serviço passa o trimestre num de dois estados mutuamente exclusivos: normal ou degradado. Esta simplificação permite somar resultados finais sem contar o mesmo trimestre duas vezes. Não é uma descrição universal do funcionamento de serviços. Se forem possíveis vários eventos materiais, será necessário outro modelo de frequência e de perdas. Antes de executar o script, escreve a diferença entre «probabilidade de pelo menos um evento no trimestre» e «número esperado de eventos no trimestre». O segundo valor pode exceder um; o primeiro fica entre zero e um. Mudar apenas o nome da janela não converte os parâmetros.

Multiplicar probabilidades condicionais

Na configuração normal, a probabilidade do estado é 0,8; a oportunidade de acesso, dado esse estado, é 0,25; a divulgação, dada a oportunidade e o estado, é 0,05. O caminho completo vale 0,8 × 0,25 × 0,05 = 0,01. A multiplicação usa condições explícitas, não pressupõe independência entre as etapas. No estado degradado, os valores são 0,2, 0,3 e 0,4, dando 0,024. A probabilidade total de divulgação no modelo é 0,034. Não multipliques uma taxa média de oportunidades por uma média simples das duas taxas de divulgação: estas últimas referem-se a populações condicionais diferentes. O ledger conserva as condições que dão significado a cada número.

Exclusividade e exaustividade dos ramos

Os estados precisam de cobrir toda a população sem sobreposição. O script exige que as probabilidades de estado somem exatamente um e que os identificadores sejam únicos. Isso deteta erros aritméticos e alguns erros de estrutura; não prova que os estados representam o mundo real. Se «normal» e «com fornecedor externo» puderem ocorrer juntos, somá-los como alternativas exclusivas conta parte da população duas vezes. Define combinações mutuamente exclusivas ou usa um modelo que represente a dependência. Em trabalho real, mostra esta definição aos especialistas que conhecem a operação. Um total de cem por cento pode esconder categorias mal definidas, tal como uma soma incorreta pode revelar apenas um erro de entrada.

Da probabilidade à consequência esperada

O laboratório atribui uma perda sintética de 200 000 unidades por divulgação em qualquer estado. A contribuição normal é 2 000 e a degradada 4 800; a soma é 6 800 por trimestre modelado. Isto é um valor esperado do modelo, não uma perda prometida nem um limite máximo. A perda num trimestre individual poderá ser zero ou 200 000 sob estas hipóteses. Se a consequência diferir por estado, multiplica cada caminho pela sua própria perda antes de somar. Não uses esta expectativa para ignorar uma restrição sobre consequências extremas. A moeda, o horizonte e os componentes incluídos têm de ser comparáveis antes de confrontar opções.

Executar e conferir por outra representação

Corre run.py com fixture.json e um ficheiro de saída novo. A opção --self-check compara o resultado com uma enumeração independente de 10 000 trimestres sintéticos: 100 divulgações normais e 240 degradadas. As contagens não são dados recolhidos; são outra representação dos números definidos. As verificações cobrem probabilidades zero e um, ramos incompletos, valores inválidos e pressupostos em falta. Lê o resultado e explica por que razão a probabilidade pode continuar igual quando a perda atribuída é zero. Depois introduz um erro de soma e observa a rejeição. Passar verificações demonstra comportamento do programa nestes exemplos, sem validar as probabilidades de entrada.

Comparar duas intervenções sem ocultar custos

A intervenção A reduz a probabilidade condicional de divulgação normal de 0,05 para 0,01, mantendo os restantes parâmetros. O valor esperado cai de 6 800 para 5 200. A intervenção B reduz a taxa degradada de 0,4 para 0,1 e produz 3 200. Antes de preferir B, considera os seus custos, a capacidade operacional e as consequências não modeladas. Se ambas custassem o mesmo, fossem viáveis e o objetivo fosse apenas minimizar esta perda, B teria maior redução modelada. Altera cada ficheiro separadamente e conserva o original. Não chames «efeito observado» à diferença entre duas execuções com inputs escolhidos; é uma comparação condicional de hipóteses.

Uma hipótese pode inverter a recomendação

Agora usa estado degradado com probabilidade 0,02 e normal com 0,98. Mantém as probabilidades condicionais de cada estado. A redução obtida por A passa a 1 960 unidades e a de B a 360. A ordenação mudou porque A atua numa população muito maior. Esta análise não determina qual das probabilidades de estado é correta. Identifica que evidência operacional distingue as hipóteses: duração das condições de degradação, configuração relevante e adequação da janela. Mesmo uma medida de tempo não representa automaticamente probabilidade de um estado persistir durante um trimestre inteiro. Se essa simplificação não corresponder ao serviço, reformula o modelo em vez de forçar os dados para dentro dele.

Entregar uma recomendação com limites úteis

Apresenta ao comité uma página com o cenário, os ramos, a origem dos parâmetros, a comparação das opções e as hipóteses que mudam a escolha. Indica quem consegue recolher a evidência em falta e até quando. O programa não fornece uma probabilidade calibrada, uma avaliação de seguro ou autorização de investimento. O seu valor pedagógico é tornar a lógica reproduzível e contestável. No trabalho, uma decisão pode avançar com incerteza se a autoridade a compreender e as restrições forem respeitadas. Resume o que foi calculado, o que foi observado e o que continua a ser julgamento. Liga a revisão seguinte ao facto que poderá alterar a ação.

Da origem do relato à relevância local

Três boletins podem representar uma única observação quando todos reproduzem a mesma fonte. Regista essa cadeia antes de elevar confiança por “corroboração”. A repetição pode aumentar visibilidade, mas não fornece independência. Distingue ainda a confirmação de um mecanismo da atribuição a um grupo: conhecer o nome do atacante nem sempre muda a proteção autorizada para o acesso comprometido. Não inventes um nome para completar o registo, nem transformes atribuição pública numa condição que a decisão não exige. A relevância pode depender do modo de operação. Uma técnica que precisa de acesso de manutenção pode ser irrelevante no estado normal e pertinente nas duas horas em que esse acesso abre. Modela esses estados sem distribuir automaticamente a exposição por todas as horas. Resultados negativos precisam do mesmo cuidado. Uma pesquisa sem correspondências em cinco dias completos nada observa sobre dois dias sem sensor. A falha do sensor não confirma ataque, mas impede usar esses dias como prova de ausência. Exercício: constrói três colunas (facto observado, pressuposto e ponto por confirmar) para um boletim com origem comum e uma janela sem registos. Propõe a fonte adicional que fecharia a lacuna, dentro do âmbito autorizado.

Comparar intervalos sem perder dependências

Um intervalo de hipóteses não é automaticamente um intervalo de confiança. Se, para o mesmo horizonte e critério, A tem perda entre 20 e 40 e B entre 50 e 70, o maior valor de A é inferior ao menor de B. A é preferível em todas as combinações admitidas, desde que custos, obrigações e viabilidade sejam equivalentes. A conclusão é lógica dentro dos limites; não demonstra que os limites sejam estimativas fiáveis do mundo real. A sobreposição também pode enganar quando as opções partilham uma variável. Para A=10+40x e B=20+40x, com o mesmo x entre 0 e 1, os intervalos separados sobrepõem-se. Contudo, B−A=10 para qualquer x. Comparar A quando x=1 com B quando x=0 mistura estados incompatíveis para a comparação proposta. Exercício: calcula ambas as opções para x=0, 0,5 e 1; depois demonstra a diferença por álgebra. Indica qual premissa teria de ser abandonada para permitir valores de x diferentes. Mantém essa dependência no modelo, nos resultados e na explicação ao decisor. A preferência pode ser robusta à variável partilhada e continuar dependente de outras hipóteses ainda não validadas.

Uma média pequena pode falhar um limite de cauda

Escreve primeiro o critério de admissibilidade. Num exercício trimestral, A perde 1 000 com probabilidade 1% e zero de outra forma; B perde 200 com probabilidade 10% e zero de outra forma. As médias são 10 e 20. Se a regra exige que a probabilidade de perder pelo menos 500 não ultrapasse 0,5%, A falha com 1%, enquanto B cumpre porque a sua perda nunca chega a 500 no modelo. Minimizar a média só depois desse gate leva a B, apesar da média superior. Há três grandezas diferentes: tamanho da perda, probabilidade de atingir esse tamanho e perda esperada. Comparar a média com o limiar 500 não testa a regra. Comparar 10% de qualquer perda com 0,5% também não a testa, porque o evento relevante é perder pelo menos 500. Exercício: desenha os resultados possíveis e assinala os que pertencem ao evento do critério. Soma apenas as suas probabilidades e só depois calcula as médias das alternativas admissíveis. Os valores são inteiramente sintéticos; o exercício não estabelece a tolerância de qualquer banco nem fornece uma estimativa de cauda real.

Mudar o denominador muda a pergunta

Num conjunto sintético de 10 000 pedidos com 1% de atividade indevida, existem 100 indevidos e 9 900 legítimos. Uma regra que alerta em 90% dos indevidos produz 90 alertas verdadeiros. Se alerta também em 1% dos legítimos, produz 99 falsos alertas. Entre todos os 189 alertas, 90/189≈47,6% correspondem a atividade indevida. O valor não contradiz a deteção de 90%: responde a outra pergunta. “Alerta entre os indevidos” usa 100 como denominador; “indevidos entre os alertas” usa 189. A percentagem de legítimos sem alerta usa 9 900. Trocar estas condições pode produzir uma previsão enganadora do trabalho de triagem ou da utilidade de um alerta individual. Uma taxa de falsos alertas pequena pode produzir muitos casos quando a população legítima é grande. Exercício: monta uma tabela com atividade indevida/legítima nas linhas e alerta/sem alerta nas colunas. Completa 90, 10, 99 e 9 801, verificando as margens. Explica qual fração responde à pergunta do comité. As taxas são exatas apenas no exercício; num serviço real precisas de definições, amostragem, cobertura e incerteza apropriadas.

Limitar o que vale a pena pagar por informação

Um estudo tem valor económico quando muda uma decisão de forma suficientemente útil para compensar o seu custo, dentro do critério escolhido. Calcula primeiro a melhor opção sem informação adicional. Com estados N=0,8 e D=0,2, A perde 20 em N e 100 em D; B perde 60 e 30. A média de A é 36 e a de B é 54, portanto a escolha sem estudo é A. A informação perfeita permite escolher A quando ocorrer N e B quando ocorrer D. A perda esperada passaria a 0,8×20+0,2×30=22. O benefício máximo da informação é 36−22=14. Um estudo que custa 16 e só pode melhorar essa escolha não se paga neste modelo, mesmo que fosse perfeito: perda e custo somariam 38. Um estudo imperfeito não pode ultrapassar esse benefício máximo sob estas premissas. Exercício: identifica onde um argumento que compara apenas 22 com 36 esquece o preço, e onde comparar a redução 70 em D com o preço esquece a probabilidade 0,2. Esta conclusão exige as hipóteses declaradas: nenhum outro benefício, custo, atraso ou alteração do cenário. Não transforma toda a investigação num problema monetário; esclarece apenas a decisão económica fornecida.

cd content/labs/cism-risk-decisions
python3 run.py --self-check --output learner-run.json
NA PRÁTICA

Com as hipóteses base, A reduz 1 600 e B reduz 3 600 unidades esperadas. Com degradação de 2%, A reduz 1 960 e B reduz 360.

Armadilhas comuns

Multiplicar taxas marginais, somar ramos sobrepostos, mudar a janela sem rever inputs ou apresentar expectativa como limite de perda.

Tópicos relacionados: Cenários e condições de exposição · Tratamento e monitorização de risco · Decisão sob incerteza

Leva esta ideia contigo

Uma árvore de eventos só é útil quando as condições, a janela e os limites da evidência estão explícitos.

Criar conta

Referência: Identifying and Estimating Cybersecurity Risk for Enterprise Risk Management · CISM current outline before November 3, 2026

CISM® é uma marca registada de ISACA. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por ISACA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.