Wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

Revisão SI AV2

Total questions: 20

Worksheet time: 40mins

Name
Class
Date
1.

Com relação à segurança da informação, assinale a opção correta.

a)

Worm é um programa ou parte de um programa de computador, usualmente malicioso, que se propaga ao criar cópias de si mesmo e, assim, se torna parte de outros programas e arquivos.

b)

Backdoor é um programa que permite o acesso de uma máquina a um invasor de computador, pois assegura a acessibilidade a essa máquina em modo remoto, sem utilizar, novamente, os métodos de realização da invasão.

c)

Spyware é um programa que permite o controle remoto do agente invasor e é capaz de se propagar automaticamente, pois explora vulnerabilidades existentes em programas instalados em computadores.

d)

Vírus é um programa que monitora as atividades de um sistema e envia informações relativas a essas atividades para terceiros. Um exemplo é o vírus keylogger que é capaz de armazenar os caracteres digitados pelo usuário de um computador.

e)

Bot é um programa capaz de se propagar, automaticamente, por rede, pois envia cópias de si mesmo de computador para computador, por meio de execução direta ou por exploração automática das vulnerabilidades existentes em programas instalados em computadores.

2.

Sobre a Gestão de Risco, julgue as afirmações abaixo:

I- Denominamos vulnerabilidade as fraquezas de um ativo de informação, todavia, só torna-se crítica quando temos uma ameaça que possa explorá-la.

II- A classificação da informação quanto ao seu sigilo, permite o uso de mecanismos adequados de proteção, justamente para não termos gastos desnecessários e desproporcionais com estes mecanismos.

III- A análise de risco permite que possamos verificar a quais ameaças estamos expostos, bem como os impactos que estas ameaças podem ocasionar em nossos ativos de informação. Sobre as afirmações abaixo, quais as afirmações estão corretas?

a)

Todas as afirmações estão corretas

b)

Apenas a afirmação II

c)

Apenas a afirmação II e III

d)

Apenas a afirmação I e II

e)

Apenas a afirmação I

3.

Porque as organizações devem realizar auditorias internas do SGSI em intervalos regulares?

a)

Para determinar se os objetivos de controle, processos e procedimentos atendem aos requisitos da norma NBR ISO/IEC 27001.

b)

Para determinar se os objetivos de riscos, processos e procedimentos atendem aos requisitos da norma NBR ISO/IEC 27001.

c)

Para determinar se os objetivos de controle, processos e incidentes atendem aos requisitos da norma NBR ISO/IEC 27001.

d)

Para determinar se os objetivos de risco, processos e incidentes atendem aos requisitos da norma NBR ISO/IEC 27001.

e)

Para determinar se os objetivos de ameaças, vulnerabilidades e procedimentos atendem aos requisitos da norma NBR ISO/IEC 27001.

4.

A norma ISO/IEC 27001 foi elaborada para prover um modelo para:

a)

Melhorar o mecanismo de entrega de serviço, usado para medir o nível de satisfação dos clientes, melhorando a eficácia da gestão da empresa.

b)

Melhorar a gestão de uma empresa, podendo ser aplicado em conjunto com outras normas de funcionamento, como normas de saúde ocupacional e de meio ambiente.

c)

Cumprir certos requisitos, para que as várias fases sejam cumpridas de forma adequada.

d)

Ser implementada por organizações de menor porte, independentemente da sua área de atividade.

e)

Estabelecer, implementar, operar, monitorar, analisar criticamente, manter e melhorar um Sistema de Gestão de Segurança da Informação (SGSI).

5.

MPE/PE 2012 - FCC - ANALISTA MINISTERIAL - INFORMÁTICA Sobre a estrutura, objetivos e conceitos gerais da Norma NBR ISO/IEC 27002, é CORRETO afirmar:

a)

Define política como sendo as intenções e diretrizes globais formalmente expressas pela direção e define risco como sendo a combinação da probabilidade de um evento e de suas consequências.

b)

Define avaliação de riscos como um conjunto de atividades coordenadas para direcionar e controlar uma organização no que se refere a riscos. Geralmente inclui o tratamento de riscos, a aceitação de riscos e a comunicação de riscos.

c)

Tem como objetivo geral especificar os requisitos para estabelecer, implementar, operar, monitorar, analisar criticamente, manter e melhorar um SGSI documentado dentro do contexto dos riscos de negócio globais da organização.

d)

Contém 21 seções de controles de segurança da informação, que juntas totalizam 59 categorias principais que abordam a análise/avaliação e o tratamento de riscos.

e)

Define segurança da informação como forma de gerenciar o risco, incluindo políticas, procedimentos, diretrizes, práticas ou estruturas organizacionais, que podem ser de natureza administrativa, técnica, de gestão ou legal.

6.

Considerando os aspectos da segurança da informação, a possibilidade de uma determinada ameaça explorar vulnerabilidades de um ativo ou de um conjunto de ativos, prejudicando a organização, é chamada de:

a)

Criticidade de ativo.

b)

Riscos de segurança da informação.

c)

Impacto organizacional.

d)

Incidentes de segurança da informação.

e)

Eventos de segurança da informação.

7.

Sobre a Gestão de Riscos, a empresa ACME LTDA, famosa por fornecer equipamentos tecnológicos aos mais diversos clientes, sofre de constantes ataques de malware. Assim, resolveu por adotar solução de antivírus, pois mesmo que seja uma ameaça que não consiga ser erradicada, a ação diminui os impactos originados por esta ameaça. Destarte, sobre as opções de tratamento de risco, qual fora adotada neste caso?

a)

Reclusar

b)

Evitar

c)

Compartilhar

d)

Reter

e)

Modificar

8.

Com relação à segurança da informação, um Firewall é:

a)

um sistema baseado em protocolos sofisticados de criptografia que analisa todas as senhas utilizadas na rede local e garante que os usuários utilizem apenas senhas fortes.

b)

um conjunto de sistemas `nobreak¿ que servem para garantir o funcionamento dos servidores quando falta energia.

c)

um servidor que realiza a autenticação de todos os usuários da rede, requisitando contas e senhas, muitas vezes combinadas com autenticação biométrica.

d)

um dispositivo de segurança da rede que monitora o tráfego de rede de entrada e saída e decide permitir ou bloquear tráfegos específicos de acordo com um conjunto definido de regras de segurança.

e)

um sistema que investiga a ocorrência de vírus em uma rede, ao varrer todos os computadores da rede procurando por arquivos infectados.

9.

Dentre os controles mencionados no Anexo A da norma NBR ISO/IEC 27001:2013 está: ¿Todos os funcionários da organização e, onde pertinente, as partes externas devem receber treinamento, educação e conscientização apropriados, e as atualizações regulares das políticas e procedimentos organizacionais relevantes para as suas funções. ¿ Este controle é parte da seção:

a)

Segurança física e do ambiente.

b)

Segurança em recursos humanos.

c)

Organização da segurança da informação.

d)

Política de segurança da informação.

e)

Segurança nas operações.

10.

Qual o nome do ataque que tem o intuito de enviar uma quantidade em "massa" de e-mails muitas das vezes indesejáveis ?

a)

Adware

b)

Spyware

c)

Rootkit

d)

Backdoor

e)

Spam

11.

De acordo com a norma ABNT NBR ISO/IEC 27001:2013, uma organização deve programar auditorias internas a fim de verificar a aderência da conformidade do sistema de gestão da segurança da informação aos seus requisitos e à legislação vigente. Sobre a realização da auditoria interna, é correto afirmar que:

a)

os relatórios das auditorias podem ser descartados na ausência de inconformidades.

b)

os auditores devem ser do próprio setor auditado a fim de possibilitar o aproveitamento de seu conhecimento acerca das atividades desenvolvidas;

c)

os resultados das auditorias devem ser de conhecimento da direção responsável pelo setor auditado;

d)

os auditores não devem conhecer e considerar os resultados das auditorias anteriores para não influenciarem o trabalho de verificação;

e)

os critérios de verificação devem ser sempre os mesmos, independentemente do escopo ou do processo da organização a ser auditado;

12.

O Certificado digital é um documento que comprova que uma chave privada pertence a determinada pessoa. Em uma assinatura digital utilizam-se o certificado digital e a chave privada correspondente. A tecnologia de assinatura digital é baseada em um par de chaves criptográficas. Com relação ao tema, considere as proposições: A assinatura digital torna o documento eletrônico sigiloso. PORQUE O sigilo do documento eletrônico poderá ser resguardado mediante a cifragem da mensagem com a chave pública do destinatário, pois somente com o emprego de sua chave privada o documento poderá ser decifrado. A integridade e a comprovação da autoria são as principais características do uso da certificação digital para assinar um documento. É correto afirmar que:

a)

a primeira proposição é falsa e a segunda verdadeira.

b)

ambas as proposições são verdadeiras, embora uma não justifique a outra.

c)

ambas as proposições são verdadeiras, sendo que a segunda justifica a primeira.

d)

a primeira proposição é verdadeira e a segunda falsa.

e)

ambas as proposições são falsas.

13.

O departamento financeiro vai determinar os perigos aos quais a área está exposta. Neste contexto o que chamamos de um possível evento que pode ter um efeito perturbador sobre a confiabilidade da informação?

a)

Vulnerabilidade

b)

Dependência

c)

Problema

d)

Ameaça

e)

Risco

14.

Segundo a Norma ISSO/IEC 27002, é essencial que a organização identifique os requisitos de segurança da informação, através de três fontes principais:

a)

Análise de vulnerabilidades, requisitos legais e classificação da informação

b)

Requisitos de negócio, análise do impacto de negócio (BIA), requisitos legais

c)

Análise de risco, análise do impacto de negócio (BIA), classificação da informação

d)

Classificação da informação, requisitos de negócio e análise de risco

e)

Requisitos de negócio, Análise de risco, Requisitos legais

15.

Qual a ação no contexto da gestão da continuidade de negócio e baseado na norma NBR ISO/IEC 15999, que as organizações devem implementar para a identificação das atividades críticas e que serão utilizadas para o perfeito dimensionamento das demais fases de elaboração do plano de continuidade ?

a)

Auditoria interna

b)

Análise de vulnerabilidade

c)

Análise de risco

d)

Classificação da informação

e)

Análise de impacto dos negócios (BIA)

16.

Estabelecer um plano de continuidade de negócios é primordial para as empresas, sendo que o plano de continuidade é constituído de subplanos. O subplano estabelecido para ser utilizado em último caso quando todas as prevenções tiverem falhado é conhecido como Plano de

a)

Gerenciamento de Crises.

b)

Contingência.

c)

Recuperação de Desastres.

d)

Administração.

e)

Continuidade Operacional.

17.

Com respeito à norma ISO/IEC 15999, é correto afirmar-se que ela

a)

orienta as empresas na garantia da continuidade dos negócios em caso de incidentes.

b)

especifica ações a serem efetuadas por uma organização em caso de desastre natural.

c)

não tem equivalente, no Brasil, elaborada pela ABNT.

d)

deu origem, no Brasil, a três outras subnormas (recomendações especiais): 15999-1, 15999-2 e 15999-3.

18.

O gerenciamento de riscos é um dos trabalhos mais importantes para um gerente de projeto, pois riscos podem ameaçar o projeto, o software em desenvolvimento ou a organização.

O primeiro estágio do processo de gerenciamento de riscos é

a)

identificação de riscos.

b)

monitoramento de riscos.

c)

mitigação de riscos.

d)

planejamento de riscos.

e)

mensuração de riscos.

19.

Analise as proposições abaixo sobre avaliação de riscos de Segurança da Informação:


I. Um risco é uma fraqueza em um ativo ou grupo de ativos que pode ser explorada por uma ou mais ameaças.

II. Uma vulnerabilidade é a causa potencial de um incidente indesejável, que pode resultar em dano para um sistema ou organização.

III. Uma ameaça é qualquer evento que pode atrapalhar ou impedir um ativo de prover níveis adequados dos serviços de segurança fundamentais.

IV. As fontes de ameaças naturais clássicas são denominadas casos de força maior e incluem danos causados por fogo, inundação, tempestade, terremoto e outros eventos naturais.


Assinale a alternativa CORRETA:

a)

Somente as proposições I e III estão corretas.

b)

Somente as proposições III e IV estão corretas.

c)

Somente as proposições I, II e III estão corretas.

d)

Somente as proposições I, II e IV estão corretas.

20.

O mundo digital pode se tornar um ambiente repleto de riscos para usuários comuns, pois, infelizmente, existem pessoas mal-intencionadas que desenvolvem software com o objetivo de prejudicar outras pessoas, geralmente com a intenção de obter algum tipo de vantagem pessoal. Analise as alternativas abaixo e assinale a que indica, respectivamente, o nome de ameaças que possuem como características: 1. Permitir ao usuário mal-intencionado o acesso remoto ao ambiente que está sendo violado e 2. Esconder o software mal-intencionado em aplicativos aparentemente inofensivos.

a)

Keyloggers e Spywares

b)

Cavalos de Tróia e Worms

c)

Backdoors e Cavalos de Tróia

d)

Worms e Spywares

e)

Spywares e Worms