← Security+: segurança e decisões de produção
07 / 9 · 25 MIN

Governance, risco e fornecedores

Transforma findings em decisões de risco rastreáveis.

Conceito e mecanismo

Um risco deve descrever ativo, condição, evento e impacto, com pressupostos que possam ser revistos. “Servidor antigo” é um inventário incompleto, não uma explicação suficiente de risco. Avaliações quantitativas também dependem de pressupostos: perda por evento multiplicada pela frequência esperada produz um valor médio no modelo, não uma previsão garantida. Riscos de grande impacto e incerteza não desaparecem por terem média baixa. A aceitação residual cabe à autoridade definida na governance, com controlos, limites, revisão e plano de tratamento. O técnico pode fornecer evidência sem ser quem tem autoridade para aceitar o impacto.

Aplicação guiada

Na contratação, confirma que a evidência do fornecedor cobre serviço, período e controlos relevantes. Um relatório fora do âmbito não demonstra proteção do novo serviço. Para avaliações técnicas, define alvos, autorização, contactos e condições de interrupção antes de testar; semelhança entre ensaio e produção não amplia autorização. A política precisa de procedimentos que especifiquem quem faz o quê e como demonstra conclusão. Nos comités, apresenta exposição por criticidade e prazo: 95% de servidores corrigidos pode ocultar que todos os endpoints críticos estão nos 5% restantes. O relatório deve apoiar a decisão sobre risco remanescente.

NA PRÁTICA

No modelo simplificado, 20 000 € por ocorrência × 0,25 ocorrências/ano = 5 000 €/ano esperados. Apresenta também incerteza, impacto máximo relevante e controlos, não apenas o número.

Armadilhas comuns

Aceitar risco sem autoridade; extrapolar assurance; testar fora do âmbito; retirar ativos do denominador; confundir média com limite máximo.

Tópicos relacionados: Controlos, identidade e criptografia · Ameaças, exposição e prioridade

Leva esta ideia contigo

Uma boa decisão explicita âmbito, responsável, evidência e condições de revisão.

Criar conta

Referência: Guide for conducting risk assessments · SY0-701 V7

CompTIA® e Security+ são marcas comerciais ou marcas registadas de CompTIA, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por CompTIA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.