wayground logo

Free Printable Worksheets

NEW

Font size

S
M
L
XL
Worksheets

Segurança da Informação

Total questions: 42

Worksheet time: 55mins

Name
Class
Date
1.

Ano: 2017 Banca: CS-UFG Órgão: IF-GO Prova: Administrador


As normas da família ISO/IEC 27000 convergem para o Sistema de Gestão de Segurança da Informação (SGSI). Elas são relacionadas à segurança de dados digitais ou sistemas de armazenamento eletrônico. O conceito de segurança da informação possui quatro atributos básicos: confidencialidade, integridade, disponibilidade e autenticidade. As normas do grupo 270000 mais conhecidas são “bases para a implementação de um SGSI em uma organização” e “Diretrizes para o processo de gestão de riscos de segurança da informação”, que são, respectivamente:

a)

ISO 27001 e 27005

b)

ISO 27002 e 27004

c)

ISO 27003 e 27006

d)

ISO 27007 e 27009

2.

Ano: 2015 Banca: IESES Órgão: MSGás Prova: Analista de Tecnologia da Informação

A norma que especifica os requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema de gestão da segurança da informação dentro do contexto da organização é a:

a)

ABNT NBR ISO/IEC 27004:2010

b)

ABNT NBR ISO/IEC 27001:2013

c)

ABNT NBR ISO/IEC 27003:2011

d)

ABNT NBR ISO/IEC 27002:2013

3.

Ano: 2015 Banca: CESPE Órgão: MEC Prova: Gerente de Segurança

Acerca da NBR ISO/IEC 27001:2013 e de sua aplicabilidade no sistema de gestão da segurança da informação (SGSI), julgue o item que se segue:

A adoção de um SGSI prescinde do cunho estratégico, pois é vista como uma decisão tática e operacional da organização.

a)

Certo

b)

Errado

4.

Ano: 2015 Banca: CESPE Órgão: TCU Prova: Auditor Federal de Controle Externo - Tecnologia da Informação

De acordo com a NBR ISO/IEC 27001:2013, a organização deve estabelecer, implementar, manter e continuamente melhorar um sistema de gestão da segurança da informação (SGSI). A esse respeito, julgue o item subsequente:

Na especificação e na implementação do SGSI, devem-se considerar as necessidades, os objetivos e os requisitos de segurança da organização, mas elas não devem ser influenciadas por seu tamanho nem por sua estrutura.

a)

Certo

b)

Errado

5.

(CESPE – TCE/PA – Auxiliar Técnico de Controle Externo - Informática –

2016)

No que se refere a sistemas de gestão da segurança da informação (SGSI),

julgue o item a seguir à luz da norma ISO/IEC 27001:2013. Para reivindicar conformidade com a referida norma, uma organização poderá excluir, sem justificativas formais, requisitos especificados nas seções de análise crítica pela direção e de auditorias internas do SGSI.

a)

Certo

b)

Errado

6.

(CESPE – FUNPRESP/JUD – Área Administrativa - TI – 2016) De acordo com a ISO/IEC 27001, um processo de gerenciamento de chaves deve ser implantado para apoiar o uso de técnicas criptográficas pela organização. Esta informação consta na tabela anexa da ISO 27001 (que na prática é conteúdo da ISO 27002). É o Controle A.10.1.2, Gerenciamento de Chaves, que afirma que uma política sobre o uso, proteção e tempo de vida das chaves criptográficas deve ser desenvolvida e implementada ao longo de todo o seu ciclo de vida.

a)

Certo

b)

Errado

7.

(FCC – TRT/23ª Região - Analista de Tecnologia da Informação – 2016)

Um Analista do TRT23 deve estabelecer o sistema de gestão de segurança do Tribunal baseado na norma ABNT NBR ISO/IEC 27001:2013. Na fase de planejamento, os objetivos de segurança devem ser:

a)

independentes da política de segurança da informação

b)

mantidos em segredo pela alta direção da organização

c)

fixos e imutáveis para possibilitar a avaliação de desempenho

d)

distintos ao plano de negócio da organização

e)

elaborados considerando os tratamentos de riscos

8.

(FCC – TRT/20 – Técnico Judiciário – Tecnologia da Informação – 2016)

Considere que o Tribunal Regional do Trabalho esteja seguindo orientações da norma ABNT NBR ISO/IEC 27001:2013. Ao se definir quem deve estabelecer uma política de segurança da informação que seja apropriada ao propósito da organização, o correto é atribuir à:

a)

Gerência de Projetos

b)

Gerência de Tecnologia da Informação

c)

Gerência de Recursos Humanos

d)

Alta Direção

e)

Comissão de Segurança da Informação

9.

(CESPE – TCU – Auditor – Tecnologia da Informação – 2015) Confidencialidade é a garantia de que somente pessoas autorizadas tenham acesso à informação, ao passo que integridade é a garantia de que os usuários autorizados tenham acesso, sempre que necessário, à informação e aos ativos correspondentes.

a)

Certo

b)

Errado

10.

(CESPE – TCU – Auditor – Tecnologia da Informação – 2015) As políticas de segurança da informação corporativas devem refletir os objetivos e princípios de segurança da organização que servirão como base para a aplicação de controles destinados a reduzir os riscos de fraudes e erros.

a)

Certo

b)

Errado

11.

(CESPE – TCU – Auditor – Tecnologia da Informação – 2015) Na especificação e na implementação do SGSI, devem-se considerar as necessidades, os objetivos e os requisitos de segurança da organização, mas elas não devem ser influenciadas por seu tamanho nem por sua estrutura.

a)

Certo

b)

Errado

12.

(CESPE – STJ – Analista Judiciário – Suporte de Tecnologia da Informação – 2015) De acordo com a norma ISO 27001, o sistema de gerenciamento da segurança da informação deve ser revisado regularmente, considerando-se as sugestões e os feedbacks das partes interessadas.

a)

Certo

b)

Errado

13.

(FCC – TRE/SP - Analista Judiciário – 2017) Um Analista de Sistemas do TRE-SP deve, hipoteticamente, estabelecer e especificar os controles de segurança de acordo com a Norma ABNT NBR ISO/IEC 27002:2013. Um dos controles apresenta, dentre outras, as seguintes diretrizes:


I.Mostrar um aviso geral informando que o computador seja acessado somente por usuários autorizados.

II.Não transmitir senhas em texto claro pela rede.

III.Restringir os tempos de conexão para fornecer segurança adicional nas aplicações de alto risco e para reduzir a janela de oportunidade para acesso não autorizado.

Trata-se do controle:

a)

Responsabilidades dos usuários

b)

Acesso ao sistema e à aplicação

c)

Gerenciamento de acesso do usuário

d)

Acesso ao código-fonte de programas

e)

Entrada física de pessoas

14.

(FCC – TRT/23ª Região - Analista de Tecnologia da Informação – 2016) De acordo com a norma ABNT NBR ISO/IEC 27002:2013 a política de controle de acesso deve considerar:

a)

a disponibilidade de referências de caráter satisfatórias do usuário, por exemplo, uma profissional e uma pessoal

b)

verificações financeiras e verificações de registros criminais do usuário

c)

ações a serem tomadas no caso de o funcionário desrespeitar os requisitos de segurança da informação da organização

d)

a legislação pertinente e qualquer obrigação contratual relativa à proteção de acesso para dados ou serviços

e)

a confirmação e documentação das qualificações acadêmicas e profissionais do usuário

15.

EXTRA (FGV – TCE/SE - Analista de Tecnologia da Informação – 2015) Com relação à norma ISO/IEC 27002:2013, está correto afirmar que:

a)

ela indica a necessidade do uso do ciclo PDCA nos processos da organização

b)

a revisão de 2013 criou uma seção específica para controles criptográficos

c)

não é mais necessário o gerenciamento de ativos, cuja cláusula foi suprimida na revisão de 2013

d)

organizações agora podem ser certificadas na última revisão (2013) da ISO 27002

e)

ela tem foco no gerenciamento de risco na segurança da informação

16.

(FCC – TCE/SP – Agente da Fiscalização Financeira – Infraestrutura de TI – 2015) Uma empresa verificou que a norma NBR ISO/IEC 27002:2013 define como se deve proceder na questão da segurança ligada a recursos humanos. A norma estabelece, em um de seus capítulos, que os recursos humanos devem ter um acompanhamento

a)

apenas antes e após o término do vínculo contratual

b)

apenas antes e durante o vínculo contratual

c)

apenas durante a vigência do período contratual

d)

apenas durante e após o término do vínculo contratual

e)

antes, durante e após o término do vínculo contratual

17.

17 (CESPE – TCU – Auditor – Tecnologia da Informação – 2015) Entre os serviços proativos a serem prestados por um grupo de respostas a incidentes de segurança incluem-se a realização de tarefas de auditoria, a avaliação de vulnerabilidades e outras avaliações que visem identificar fraquezas ou vulnerabilidades nos sistemas antes que elas sejam exploradas.

a)

Certo

b)

Errado

18.

(CESPE – STJ – Analista Judiciário – Suporte de Tecnologia da Informação – 2015) Conforme disposto na norma ISO 27002, as senhas de acesso devem, necessariamente, de uso pessoal e individual bem como devem ser mantidas sob sigilo.

a)

Certo

b)

Errado

19.

(FCC – TRT 24ª Região – Analista Judiciário – Tecnologia

da Informação – 2011 - adaptada) Considere:

I. Garantia de que o acesso à informação seja obtido somente por pessoas autorizadas.

II. Salvaguarda da exatidão e completeza da informação e dos métodos de processamento.

III. Garantia de que os usuários autorizados obtenham acesso à informação e aos ativos correspondentes sempre que necessário.

Na ISO/IEC 17799(27002), I, II e III correspondem, respectivamente, a:

a)

disponibilidade, integridade e confiabilidade

b)

confiabilidade, integridade e distributividade

c)

confidencialidade, integridade e disponibilidade

d)

confidencialidade, confiabilidade e disponibilidade

e)

integridade, confiabilidade e disponibilidade

20.

(FCC – TRT/12ª Região – Analista Judiciário –Tecnologia da Informação – 2013) A Norma ISO/IEC 27002:2005 estabelece diretrizes e princípios gerais para iniciar, implementar, manter e melhorar a gestão de segurança da informação em uma organização. A Norma apresenta alguns termos e definições, como os descritos abaixo:

I. forma de gerenciar o risco, incluindo políticas, procedimentos, diretrizes, práticas ou estruturas organizacionais, que podem ser de natureza administrativa, técnica, de gestão ou legal.

II. preservação da confidencialidade, da integridade e da disponibilidade da informação; adicionalmente, outras propriedades, tais como autenticidade, responsabilidade, não repúdio e confiabilidade, podem também estar envolvidas.

III. é indicado por um simples evento ou por uma série de eventos de segurança da informação indesejados ou inesperados, que tenham uma grande probabilidade de comprometer as operações do negócio e ameaçar a segurança da informação.

Os termos referenciados em I, II e III são, respectivamente:

a)

diretriz; proteção da informação; risco

b)

controle do risco; gerenciamento da informação; ameaça da segurança da informação

c)

política; proteção da informação; vulnerabilidade da segurança da informação

d)

controle; segurança da informação; incidente de segurança da informação

e)

tratamento do risco; segurança da informação; risco de segurança da informação

21.

(FCC – Banco Central do Brasil – Analista Área 1 – 2006 - adaptada) Sobre avaliação dos riscos de segurança, segundo a norma NBR ISO/IEC 17799(27002), deve-se:

I. desconsiderar as mudanças nos requisitos do negócio e suas prioridades.

II. considerar novas ameaças e vulnerabilidades aos ativos.

III. priorizar a avaliação dos novos controles sobre os controles já implementados.

IV. realizar análises críticas periódicas.

É correto o que consta APENAS em:

a)

III e IV

b)

II e IV

c)

II e III

d)

I e III

e)

I e II

22.

(FCC – INFRAERO – Analista de Sistemas – Desenvolvimento e Manutenção - 2011) De acordo com a ISO/IEC 27002:2005, convém que a análise/avaliação de riscos:

I. inclua um enfoque sistemático de estimar a magnitude do risco (análise de riscos) e o processo de comparar os riscos estimados contra os critérios de risco para determinar a significância do risco (avaliação do risco).

II. também seja realizada periodicamente, para contemplar as mudanças nos requisitos de segurança da informação e na situação de risco, ou seja, nos ativos, ameaças, vulnerabilidades, impactos, avaliação do risco e quando uma mudança significativa ocorrer.

III. tenha um escopo claramente definido para ser eficaz e inclua os relacionamentos com as análises/avaliações de riscos em outras áreas, se necessário.

IV. seja realizada de forma metódica, capaz de gerar resultados comparáveis e reproduzíveis.

Está correto o que consta em:

a)

I, II, III e IV

b)

I, II e IV, apenas

c)

II, III e IV, apenas

d)

I e III, apenas

e)

II e IV, apenas

23.

(FCC – INFRAERO – Analista de Sistemas – Segurança da Informação - 2011) De acordo com a ISO/IEC 27002:2005, para cada um dos riscos identificados, seguindo a análise/avaliação de riscos, uma decisão sobre o tratamento do risco precisa ser tomada. Uma possível opção para o tratamento do risco NÃO inclui:

a)

transferir os riscos associados para outras partes, por exemplo, seguradoras ou fornecedores

b)

evitar riscos, não permitindo ações que poderiam causar a ocorrência de riscos

c)

conhecer e objetivamente aceitar os riscos, sabendo que eles atendem claramente à política da organização e aos critérios para a aceitação de risco

d)

ignorar os riscos, pois os possíveis problemas causados impactam em um custo menor do que o necessário para o seu tratamento

e)

aplicar controles apropriados para reduzir os riscos

24.

(FCC – TRT/15ª Região – Técnico Judiciário – Tecnologia da Informação – 2015) Sobre as definições aplicadas na NBR ISO/IEC 27001:2006, considere:

I. Segurança da informação é a preservação da confidencialidade, integridade e disponibilidade da informação; adicionalmente, outras propriedades, tais como autenticidade, responsabilidade, não repúdio e confiabilidade, podem também estar envolvidas.

II. Evento de segurança da informação é um evento simples ou uma série de eventos de segurança da informação indesejados ou inesperados, que tenham uma grande probabilidade de comprometer as operações do negócio e ameaçar a segurança da informação.

III. Incidente de segurança da informação é uma ocorrência identificada de um estado de sistema, serviço ou rede, indicando uma possível violação da política de segurança da informação ou falha de controles, ou uma situação previamente desconhecida, que possa ser relevante para a segurança da informação.

IV. Confidencialidade é a propriedade de que a informação não esteja disponível ou revelada a indivíduos, entidades ou processos não autorizados.

Está correto o que consta APENAS em:

a)

III e IV

b)

I e IV

c)

I e II

d)

II e III

e)

II e IV

25.

(CESPE – TCU – Auditor – Tecnologia da Informação – 2015) Entre os serviços proativos a serem prestados por um grupo de respostas a incidentes de segurança incluem-se a realização de tarefas de auditoria, a avaliação de vulnerabilidades e outras avaliações que visem identificar fraquezas ou vulnerabilidades nos sistemas antes que elas sejam exploradas.

a)

Certo

b)

Errado

26.

(CESPE – SERPRO – Analista – Administração de Serviços de Tecnologia da Informação – 2013) No que concerne à norma ABNT NBR ISO/IEC 27002, julgue o item seguinte.

O documento de política de segurança da informação declara o comprometimento da alta direção da organização e descreve os requisitos de conscientização e treinamento em segurança da informação.

a)

Certo

b)

Errado

27.

(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com base nos aspectos gerais da norma ABNT NBR ISO/IEC 27002, que estabelece o código de prática para a gestão da segurança da informação, julgue:


A conformidade não é um dos conteúdos da referida norma, pois não visa à obtenção de certificação, já que essa incumbência fica a cargo de empresas privadas responsáveis pala análise de conformidade da prática de empresas às práticas recomendadas tanto pela NBR 27002 quanto pela NBR 27001.

a)

Certo

b)

Errado

28.

(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com base nos aspectos gerais da norma ABNT NBR ISO/IEC 27002, que estabelece o código de prática para a gestão da segurança da informação, julgue:


Uma análise de riscos deve ser realizada periodicamente em um ambiente computacional, principalmente quando houver a mudança nos requisitos de segurança ou quando surgirem novas ameaças ou vulnerabilidades que ponham em risco a segurança.

a)

Certo

b)

Errado

29.

(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com base nos aspectos gerais da norma ABNT NBR ISO/IEC 27002, que estabelece o código de prática para a gestão da segurança da informação, julgue:


Requisitos de segurança da informação podem ser obtidos a partir da análise/avaliação dos riscos da organização com base nos seus objetivos estratégicos; a partir da legislação vigente; e, finalmente, a partir dos requisitos do negócio para o processamento da informação que a organização desenvolve para realizar suas operações.

a)

Certo

b)

Errado

30.

(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com base nos aspectos gerais da norma ABNT NBR ISO/IEC 27002, que estabelece o código de prática para a gestão da segurança da informação, julgue:


A proteção de dados e privacidade de informações pessoais, de registros organizacionais e os direitos de propriedade intelectual muitas vezes são vistos erroneamente como controles essenciais para uma organização.

a)

Certo

b)

Errado

31.

(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com base nos aspectos gerais da norma ABNT NBR ISO/IEC 27002, que estabelece o código de prática para a gestão da segurança da informação, julgue:


A norma em apreço estabelece diretrizes e princípios para a segurança da informação, no entanto a implementação de seus objetivos de controles e dos controles não garante o atendimento aos requisitos de segurança da informação, pois a implementação é de responsabilidade do SGSI.

a)

Certo

b)

Errado

32.

(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com relação a conteúdo prático, objetivos de controles e diretrizes para implementação recomendados pela norma ABNT NBR ISO/IEC 27002, julgue:


Cabe exclusivamente aos gestores e administradores a coordenação da segurança da informação dentro de uma organização.

a)

Certo

b)

Errado

33.

(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com relação a conteúdo prático, objetivos de controles e diretrizes para implementação recomendados pela norma ABNT NBR ISO/IEC 27002, julgue:


A responsabilidade por um ativo de informação na organização deve ser atribuída às equipes de suporte estabelecidas e nomeadas. De acordo com a norma vigente, veda-se, por exemplo, responsabilizar um usuário por um ativo inventariado

a)

Certo

b)

Errado

34.

(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com relação a conteúdo prático, objetivos de controles e diretrizes para implementação recomendados pela norma ABNT NBR ISO/IEC 27002, julgue:


Em gestão da segurança da informação, só devem ser classificadas as informações que possuam algum valor para a organização, ou seja, aquelas cuja divulgação traga algum malefício financeiro ou de imagem a qualquer indivíduo que nela trabalhe.

a)

Certo

b)

Errado

35.

(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com relação a conteúdo prático, objetivos de controles e diretrizes para implementação recomendados pela norma ABNT NBR ISO/IEC 27002, julgue:


Uma informação deve ser classificada de acordo com os seus requisitos de confidencialidade, integridade e disponibilidade, não havendo, nessa norma, indicação de parâmetros para outros tipos de requisitos a serem considerados.

a)

Certo

b)

Errado

36.

(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com relação a conteúdo prático, objetivos de controles e diretrizes para implementação recomendados pela norma ABNT NBR ISO/IEC 27002, julgue:


As consequências da violação da política de segurança devem ser incluídas em um plano de tratamento de riscos, mas não devem fazer parte do documento da política em si.

a)

Certo

b)

Errado

37.

(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com relação a conteúdo prático, objetivos de controles e diretrizes para implementação recomendados pela norma ABNT NBR ISO/IEC 27002, julgue:


A ação de se evitar um risco, de modo a eliminar a ocorrência de suas consequências e, naturalmente, a realização da atividade que o ocasionaria, não faz parte do tratamento do risco, pois o tratamento refere-se ao risco que se toma, não ao que se evita.

a)

Certo

b)

Errado

38.

(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com relação a conteúdo prático, objetivos de controles e diretrizes para implementação recomendados pela norma ABNT NBR ISO/IEC 27002, julgue:


Segundo a citada norma, convém que a política de segurança seja analisada crítica e periodicamente, à luz do resultado do desempenho do processo e de acordo com a política de segurança da informação.

a)

Certo

b)

Errado

39.

(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com relação a conteúdo prático, objetivos de controles e diretrizes para implementação recomendados pela norma ABNT NBR ISO/IEC 27002, julgue:


A norma em questão recomenda que sejam incluídas, na política de segurança da informação, declarações que esclareçam termos e condições de trabalho de recursos humanos, incluindo até responsabilidades que se estendam para fora das dependências da organização e fora dos horários normais de trabalho.

a)

Certo

b)

Errado

40.

(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com relação a conteúdo prático, objetivos de controles e diretrizes para implementação recomendados pela norma ABNT NBR ISO/IEC 27002, julgue:


Recuperação de erros, procedimentos de reinicialização e planos de contingência, apesar de serem bem específicos ao processo de aceitação de sistemas, devem ser considerados para minimizar os riscos de falhas de sistemas, no gerenciamento de operações e comunicações preconizado pela norma 27002.

a)

Certo

b)

Errado

41.

(CESPE – SERPRO – Analista – Administração de Serviços de Tecnologia da Informação – 2013) A respeito da norma ABNT NBR ISO/IEC 27001, julgue os itens a seguir. Nesse sentido, considere que a sigla SGSI, sempre que utilizada, refere-se a sistema gestão de segurança da informação.

Entre os documentos que fazem parte da documentação de um SGSI, estão incluídas a declaração da política do SGSI, o escopo do SGSI e o plano de tratamento de risco.

a)

Certo

b)

Errado

42.

(CESPE – Polícia Federal – Perito – Área 3 – 2013) Com relação à norma ISO/IEC 27001:2006, julgue os itens a seguir.

De acordo com a norma ISO/IEC 27001:2006, a formulação de um plano de tratamento de riscos que identifique a ação apropriada, os recursos, as responsabilidades e as prioridades para a gestão de riscos está relacionada à etapa Do do ciclo PDCA.

a)

Certo

b)

Errado