A segurança da informação visa a manutenção da tríade CID, de confidencialidade, integridade e disponibilidade. Para que este objetivo seja alcançado, é preciso trabalhar com os elementos do risco, que incluem os ativos, os agentes de ameaças, as ameaças, e as vulnerabilidades, além da probabilidade e do impacto. Uma vez avaliado o risco, o que deve ser feito?
A. Não é necessário fazer nada.
B. Os controles de segurança devem ser implementados.
C. Os ativos devem ser mitigados.
D. As ameaças devem ser mitigadas.
E. Os agentes de ameaça devem ser extintos.