Identificação de riscos e registro de riscos
Identifique ativos, ameaças e vulnerabilidades organizacionais e depois documente os riscos em um registro estruturado, com classificações de probabilidade e impacto.
Identificação de riscos e registro de riscos é uma aula grátis de Security+ Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Security+ Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Security+ Academy inclui 4 aulas no total.
O que é Risk em segurança?
Risk é o potencial de perda ou dano resultante da exploração de uma Vulnerability por uma Threat. Na segurança da informação, Risk é expresso como a combinação de likelihood (a probabilidade de ocorrência do evento) e impact (a gravidade do dano). Compreender o Risk permite que as organizações tomem decisões de segurança informadas e econômicas, em vez de tentar eliminar todas as Threats possíveis.
Assets, Threats e Vulnerabilities
A identificação de Risk começa com três elementos fundamentais. Um asset é qualquer coisa de valor — servidores, bancos de dados, propriedade intelectual ou reputação. Uma threat é qualquer evento potencial que possa prejudicar um asset, como um ataque de ransomware ou um funcionário insatisfeito. Uma vulnerability é uma fraqueza que uma threat pode explorar, como um sistema sem patches ou uma política de senhas fraca. O Risk existe onde Threats encontram assets desprotegidos.
O processo de identificação de Risk
A identificação sistemática de Risk segue um processo estruturado: primeiro, o inventário de assets cataloga tudo o que tem valor; em seguida, a modelagem de threats identifica quem pode atacar e como; depois, a avaliação de vulnerabilities encontra fraquezas nos sistemas e processos. Por fim, os analistas relacionam Threats a Vulnerabilities para determinar quais assets estão realmente expostos. Esse processo normalmente é repetido anualmente ou após mudanças importantes.
Métodos de avaliação de assets
Atribuir valor aos assets orienta a priorização. Assets tangíveis (hardware e licenças de software) têm valores de mercado claros. Assets intangíveis (reputação da marca e dados de clientes) exigem julgamento — os órgãos reguladores podem atribuir um valor por registro a PII. O método do custo de substituição pergunta quanto custaria recriar o asset; o impacto nos negócios pergunta qual perda de receita ocorreria se o asset ficasse indisponível por 1 hora, 1 dia ou 1 semana.
O que é um registro de Risk?
Um registro de Risk é um documento dinâmico que reúne todos os Risks identificados em um formato estruturado e pesquisável. Cada entrada normalmente inclui: descrição do Risk, assets afetados, fonte da Threat, Vulnerability explorada, classificação de likelihood, classificação de impact, pontuação de Risk, controles atuais e o responsável pelo Risk designado. Os registros de Risk servem como referência central para atividades de governança, auditoria e acompanhamento da correção.
# Example risk register fields
Risk ID : RISK-001
Description : Unpatched web server exploited via known CVE
Asset : customer-portal-prod
Threat Source : External attacker
Vulnerability : Missing OS patches (60+ days)
Likelihood : High (3)
Impact : Critical (4)
Risk Score : 12
Current Control: Monthly patching schedule
Owner : IT Operations Manager
Status : OpenExplicação das colunas do registro de Risk
A coluna de likelihood classifica a probabilidade de exploração (1=Rara a 5=Quase certa). A coluna de impact classifica as consequências em termos de perda financeira, penalidade regulatória ou indisponibilidade operacional (1=Insignificante a 5=Catastrófica). A multiplicação desses valores produz uma pontuação de Risk usada para priorização. O campo de Risk residual registra o Risk restante após a aplicação dos controles, garantindo que nada seja considerado igual a zero por suposição.
# Risk scoring matrix (Likelihood x Impact)
# Impact
# 1 2 3 4 5
L=1 [ 1 2 3 4 5 ]
L=2 [ 2 4 6 8 10 ]
L=3 [ 3 6 9 12 15 ]
L=4 [ 4 8 12 16 20 ]
L=5 [ 5 10 15 20 25 ]
# Scores 1-5=Low, 6-10=Medium, 11-20=High, 21-25=CriticalResponsabilidade e prestação de contas sobre o Risk
Todo Risk no registro deve ter um responsável pelo Risk nomeado — normalmente um gerente de negócios ou proprietário do sistema, não a equipe de segurança. O responsável pelo Risk responde por garantir que os controles sejam implementados e que o Risk residual permaneça dentro dos limites aceitáveis. A equipe de segurança orienta e monitora, mas não pode ser responsável por todos os Risks, pois isso criaria uma responsabilidade concentrada que não escala em toda a empresa.
Técnicas de modelagem de Threats
Várias estruturas ajudam a organizar a identificação de Threats. A STRIDE (Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege) categoriza Threats contra cada componente do sistema. A PASTA (Process for Attack Simulation and Threat Analysis) é uma metodologia centrada em Risk que relaciona os objetivos do Attacker. A DREAD classifica Threats por Damage, Reproducibility, Exploitability, Affected users e Discoverability — embora DREAD seja menos comum na prática moderna.
# STRIDE applied to a web login endpoint
S Spoofing : Attacker forges session cookie
T Tampering : Parameter manipulation in requests
R Repudiation : No audit log of failed logins
I Info Disclosure : Error message reveals valid usernames
D Denial of Service: Brute-force lockout affects real users
E Elevation of Priv: SQL injection grants admin accessFontes de identificação de Vulnerabilities
Os Risks não podem ser identificados sem encontrar primeiro as Vulnerabilities. As principais fontes incluem: scanners de Vulnerabilities (Nessus, OpenVAS), que testam os sistemas em relação a CVEs conhecidas; relatórios de testes de intrusão, que validam a possibilidade de exploração; auditorias de configuração, que comparam as configurações com os referenciais CIS; e feeds de Threat Intelligence, que destacam fraquezas exploradas ativamente. Relatórios de auditoria interna e autoavaliações também revelam Vulnerabilities no nível dos processos que não são identificadas por varreduras técnicas.
Threats internas e externas
Os registros de Risk devem considerar tanto Threats internas (funcionários, contratados e sistemas configurados incorretamente) quanto Threats externas (hackers, agentes de estados-nação e comprometimentos da cadeia de suprimentos). As Threats internas frequentemente têm maior impact porque os agentes internos já possuem acesso — um funcionário insatisfeito pode exfiltrar dados sem acionar os controles de perímetro. Programas de Threats internas que monitoram anomalias comportamentais lidam com uma categoria de Risk que os controles técnicos, por si só, não conseguem mitigar.
Manutenção e atualização do registro de riscos
Um registro de riscos não é uma entrega única — ele deve ser revisado e atualizado sempre que ocorrerem mudanças significativas: novas implantações de sistemas, reestruturações organizacionais, novos CVEs divulgados ou descobertas após incidentes. A maioria das organizações vincula as revisões formais do registro de riscos às revisões anuais de Security, aos processos de gerenciamento de mudanças e às auditorias de conformidade. Registros de riscos desatualizados criam uma falsa sensação de confiança e podem resultar em exposições sem recursos alocados durante mudanças rápidas na infraestrutura.
Verificação rápida
Teste sua compreensão dos conceitos de CompTIA Security+ (SY0-701) abordados nesta lição.
Recapitulação da lição
Nesta lição, você aprendeu que: o risco combina probabilidade e impacto para priorizar decisões de Security; os registros de riscos documentam ativos, ameaças, vulnerabilidades, pontuações, responsáveis e risco residual; e as técnicas de modelagem de ameaças, como STRIDE, ajudam a identificar sistematicamente o que pode dar errado. A seguir, exploraremos os métodos de análise de riscos Qualitative e Quantitative.
Perguntas Frequentes
A aula “Identificação de riscos e registro de riscos” é grátis?
Sim — o texto completo de “Identificação de riscos e registro de riscos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Security+ Academy, atualize para CoddyKit PRO. O curso de Security+ Academy inclui 4 aulas no total.
O que vou aprender em “Identificação de riscos e registro de riscos”?
Identifique ativos, ameaças e vulnerabilidades organizacionais e depois documente os riscos em um registro estruturado, com classificações de probabilidade e impacto. Você pratica Security+ Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Security+ Academy?
Nenhuma experiência prévia é necessária. Security+ Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Identificação de riscos e registro de riscos”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Security+ Academy?
Sim. Cada aula de Security+ Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Identificação de riscos e registro de riscos
- Análise de riscos qualitativa versus quantitativa
- Tratamento de riscos: aceitar, transferir, mitigar e evitar
- RMF do NIST, ISO 27001 e controles CIS