Prévia do material em texto
Durante uma simulação de auditoria externa em uma empresa de tecnologia, foi identificada uma vulnerabilidade em um sistema de gestão de contratos que utilizava uma versão desatualizada de um software amplamente conhecido por falhas de segurança. Apesar disso, empresa justificou que nunca sofreu incidentes relacionados a essa ferramenta, que a atualização seria onerosa. auditor, no entanto, classificou risco como elevado. Considerando os conceitos de análise 0 avaliação de vulnerabilidades, qual das alternativas melhor explica a decisão do auditor? A A ausência de incidentes anteriores elimina a possibilidade de risco atual. uso do software sem falhas evidencia que risco é apenas teórico. C A vulnerabilidade é baixa, pois sistema é de uso interno e restrito. D A probabilidade de ocorrência é irrelevante, pois impacto não foi demonstrado. A vulnerabilidade identificada, combinada com ameaças conhecidas, justifica a classificação de alto E risco.