Aula 7: Construa um registro profissional de riscos
Depois de aprender a identificar um risco e validar um controle, você já pode gerenciar uma decisão profissional. Construa um registro de riscos para um serviço de folha de pagamento simulado: defina o escopo, pontue impacto e probabilidade, registre o risco inerente, escolha um tratamento, verifiqu
Pontue o impacto e a probabilidade para decidir o que é urgente. Registre o risco antes do tratamento, verifique os controles e documente o que resta, quem é responsável e quando revisar.
- Governança Corporativa
- O conjunto de regras, procedimentos e estruturas que definem como uma organização é administrada e supervisionada; em cibersegurança — a definição de responsabilidade, papéis e autoridade de decisão a partir do topo.
- Apetite ao Risco
- O nível de risco que uma organização está conscientemente disposta a aceitar na busca de seus objetivos de negócio.
- Grau de Impacto
- Gravidade do dano segundo o CIA em uma escala de 1 a 4: 1 insignificante, 2 limitado, 3 grave, 4 catastrófico.
- Probabilidade
- Uma estimativa da chance de um evento ocorrer, baseada em quatro insumos: inteligência de ameaças, histórico de incidentes, motivações do atacante e vulnerabilidade organizacional.
- Matriz de Risco
- Uma tabela que combina Impacto e Probabilidade em um nível de risco; os valores são predefinidos e não necessariamente um produto aritmético simples.
- Tratamento de Risco
- A decisão gerencial sobre como lidar com um risco: mitigar, aceitar, transferir (seguro) ou evitar.
- Banco de Controles
- Um catálogo abrangente de defesas, alinhado a padrões como o NIST, usado para tratar e reduzir riscos que já foram identificados e precificados.
- Profundidade de Implementação
- A ideia de que um controle não é binário (presente/ausente), mas implementado em níveis — de um processo manual básico até a automação total.