NEW
Font size
WorksheetsSegurança da Informação
Total questions: 42
Worksheet time: 55mins
Ano: 2017 Banca: CS-UFG Órgão: IF-GO Prova: Administrador
As normas da família ISO/IEC 27000 convergem para o Sistema de Gestão de Segurança da Informação (SGSI). Elas são relacionadas à segurança de dados digitais ou sistemas de armazenamento eletrônico. O conceito de segurança da informação possui quatro atributos básicos: confidencialidade, integridade, disponibilidade e autenticidade. As normas do grupo 270000 mais conhecidas são “bases para a implementação de um SGSI em uma organização” e “Diretrizes para o processo de gestão de riscos de segurança da informação”, que são, respectivamente:
ISO 27001 e 27005
ISO 27002 e 27004
ISO 27003 e 27006
ISO 27007 e 27009
Ano: 2015 Banca: IESES Órgão: MSGás Prova: Analista de Tecnologia da Informação
A norma que especifica os requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema de gestão da segurança da informação dentro do contexto da organização é a:
ABNT NBR ISO/IEC 27004:2010
ABNT NBR ISO/IEC 27001:2013
ABNT NBR ISO/IEC 27003:2011
ABNT NBR ISO/IEC 27002:2013
Ano: 2015 Banca: CESPE Órgão: MEC Prova: Gerente de Segurança
Acerca da NBR ISO/IEC 27001:2013 e de sua aplicabilidade no sistema de gestão da segurança da informação (SGSI), julgue o item que se segue:
A adoção de um SGSI prescinde do cunho estratégico, pois é vista como uma decisão tática e operacional da organização.
Certo
Errado
Ano: 2015 Banca: CESPE Órgão: TCU Prova: Auditor Federal de Controle Externo - Tecnologia da Informação
De acordo com a NBR ISO/IEC 27001:2013, a organização deve estabelecer, implementar, manter e continuamente melhorar um sistema de gestão da segurança da informação (SGSI). A esse respeito, julgue o item subsequente:
Na especificação e na implementação do SGSI, devem-se considerar as necessidades, os objetivos e os requisitos de segurança da organização, mas elas não devem ser influenciadas por seu tamanho nem por sua estrutura.
Certo
Errado
(CESPE – TCE/PA – Auxiliar Técnico de Controle Externo - Informática –
2016)
No que se refere a sistemas de gestão da segurança da informação (SGSI),
julgue o item a seguir à luz da norma ISO/IEC 27001:2013. Para reivindicar conformidade com a referida norma, uma organização poderá excluir, sem justificativas formais, requisitos especificados nas seções de análise crítica pela direção e de auditorias internas do SGSI.
Certo
Errado
(CESPE – FUNPRESP/JUD – Área Administrativa - TI – 2016) De acordo com a ISO/IEC 27001, um processo de gerenciamento de chaves deve ser implantado para apoiar o uso de técnicas criptográficas pela organização. Esta informação consta na tabela anexa da ISO 27001 (que na prática é conteúdo da ISO 27002). É o Controle A.10.1.2, Gerenciamento de Chaves, que afirma que uma política sobre o uso, proteção e tempo de vida das chaves criptográficas deve ser desenvolvida e implementada ao longo de todo o seu ciclo de vida.
Certo
Errado
(FCC – TRT/23ª Região - Analista de Tecnologia da Informação – 2016)
Um Analista do TRT23 deve estabelecer o sistema de gestão de segurança do Tribunal baseado na norma ABNT NBR ISO/IEC 27001:2013. Na fase de planejamento, os objetivos de segurança devem ser:
independentes da política de segurança da informação
mantidos em segredo pela alta direção da organização
fixos e imutáveis para possibilitar a avaliação de desempenho
distintos ao plano de negócio da organização
elaborados considerando os tratamentos de riscos
(FCC – TRT/20 – Técnico Judiciário – Tecnologia da Informação – 2016)
Considere que o Tribunal Regional do Trabalho esteja seguindo orientações da norma ABNT NBR ISO/IEC 27001:2013. Ao se definir quem deve estabelecer uma política de segurança da informação que seja apropriada ao propósito da organização, o correto é atribuir à:
Gerência de Projetos
Gerência de Tecnologia da Informação
Gerência de Recursos Humanos
Alta Direção
Comissão de Segurança da Informação
(CESPE – TCU – Auditor – Tecnologia da Informação – 2015) Confidencialidade é a garantia de que somente pessoas autorizadas tenham acesso à informação, ao passo que integridade é a garantia de que os usuários autorizados tenham acesso, sempre que necessário, à informação e aos ativos correspondentes.
Certo
Errado
(CESPE – TCU – Auditor – Tecnologia da Informação – 2015) As políticas de segurança da informação corporativas devem refletir os objetivos e princípios de segurança da organização que servirão como base para a aplicação de controles destinados a reduzir os riscos de fraudes e erros.
Certo
Errado
(CESPE – TCU – Auditor – Tecnologia da Informação – 2015) Na especificação e na implementação do SGSI, devem-se considerar as necessidades, os objetivos e os requisitos de segurança da organização, mas elas não devem ser influenciadas por seu tamanho nem por sua estrutura.
Certo
Errado
(CESPE – STJ – Analista Judiciário – Suporte de Tecnologia da Informação – 2015) De acordo com a norma ISO 27001, o sistema de gerenciamento da segurança da informação deve ser revisado regularmente, considerando-se as sugestões e os feedbacks das partes interessadas.
Certo
Errado
(FCC – TRE/SP - Analista Judiciário – 2017) Um Analista de Sistemas do TRE-SP deve, hipoteticamente, estabelecer e especificar os controles de segurança de acordo com a Norma ABNT NBR ISO/IEC 27002:2013. Um dos controles apresenta, dentre outras, as seguintes diretrizes:
I.Mostrar um aviso geral informando que o computador seja acessado somente por usuários autorizados.
II.Não transmitir senhas em texto claro pela rede.
III.Restringir os tempos de conexão para fornecer segurança adicional nas aplicações de alto risco e para reduzir a janela de oportunidade para acesso não autorizado.
Trata-se do controle:
Responsabilidades dos usuários
Acesso ao sistema e à aplicação
Gerenciamento de acesso do usuário
Acesso ao código-fonte de programas
Entrada física de pessoas
(FCC – TRT/23ª Região - Analista de Tecnologia da Informação – 2016) De acordo com a norma ABNT NBR ISO/IEC 27002:2013 a política de controle de acesso deve considerar:
a disponibilidade de referências de caráter satisfatórias do usuário, por exemplo, uma profissional e uma pessoal
verificações financeiras e verificações de registros criminais do usuário
ações a serem tomadas no caso de o funcionário desrespeitar os requisitos de segurança da informação da organização
a legislação pertinente e qualquer obrigação contratual relativa à proteção de acesso para dados ou serviços
a confirmação e documentação das qualificações acadêmicas e profissionais do usuário
EXTRA (FGV – TCE/SE - Analista de Tecnologia da Informação – 2015) Com relação à norma ISO/IEC 27002:2013, está correto afirmar que:
ela indica a necessidade do uso do ciclo PDCA nos processos da organização
a revisão de 2013 criou uma seção específica para controles criptográficos
não é mais necessário o gerenciamento de ativos, cuja cláusula foi suprimida na revisão de 2013
organizações agora podem ser certificadas na última revisão (2013) da ISO 27002
ela tem foco no gerenciamento de risco na segurança da informação
(FCC – TCE/SP – Agente da Fiscalização Financeira – Infraestrutura de TI – 2015) Uma empresa verificou que a norma NBR ISO/IEC 27002:2013 define como se deve proceder na questão da segurança ligada a recursos humanos. A norma estabelece, em um de seus capítulos, que os recursos humanos devem ter um acompanhamento
apenas antes e após o término do vínculo contratual
apenas antes e durante o vínculo contratual
apenas durante a vigência do período contratual
apenas durante e após o término do vínculo contratual
antes, durante e após o término do vínculo contratual
17 (CESPE – TCU – Auditor – Tecnologia da Informação – 2015) Entre os serviços proativos a serem prestados por um grupo de respostas a incidentes de segurança incluem-se a realização de tarefas de auditoria, a avaliação de vulnerabilidades e outras avaliações que visem identificar fraquezas ou vulnerabilidades nos sistemas antes que elas sejam exploradas.
Certo
Errado
(CESPE – STJ – Analista Judiciário – Suporte de Tecnologia da Informação – 2015) Conforme disposto na norma ISO 27002, as senhas de acesso devem, necessariamente, de uso pessoal e individual bem como devem ser mantidas sob sigilo.
Certo
Errado
(FCC – TRT 24ª Região – Analista Judiciário – Tecnologia
da Informação – 2011 - adaptada) Considere:
I. Garantia de que o acesso à informação seja obtido somente por pessoas autorizadas.
II. Salvaguarda da exatidão e completeza da informação e dos métodos de processamento.
III. Garantia de que os usuários autorizados obtenham acesso à informação e aos ativos correspondentes sempre que necessário.
Na ISO/IEC 17799(27002), I, II e III correspondem, respectivamente, a:
disponibilidade, integridade e confiabilidade
confiabilidade, integridade e distributividade
confidencialidade, integridade e disponibilidade
confidencialidade, confiabilidade e disponibilidade
integridade, confiabilidade e disponibilidade
(FCC – TRT/12ª Região – Analista Judiciário –Tecnologia da Informação – 2013) A Norma ISO/IEC 27002:2005 estabelece diretrizes e princípios gerais para iniciar, implementar, manter e melhorar a gestão de segurança da informação em uma organização. A Norma apresenta alguns termos e definições, como os descritos abaixo:
I. forma de gerenciar o risco, incluindo políticas, procedimentos, diretrizes, práticas ou estruturas organizacionais, que podem ser de natureza administrativa, técnica, de gestão ou legal.
II. preservação da confidencialidade, da integridade e da disponibilidade da informação; adicionalmente, outras propriedades, tais como autenticidade, responsabilidade, não repúdio e confiabilidade, podem também estar envolvidas.
III. é indicado por um simples evento ou por uma série de eventos de segurança da informação indesejados ou inesperados, que tenham uma grande probabilidade de comprometer as operações do negócio e ameaçar a segurança da informação.
Os termos referenciados em I, II e III são, respectivamente:
diretriz; proteção da informação; risco
controle do risco; gerenciamento da informação; ameaça da segurança da informação
política; proteção da informação; vulnerabilidade da segurança da informação
controle; segurança da informação; incidente de segurança da informação
tratamento do risco; segurança da informação; risco de segurança da informação
(FCC – Banco Central do Brasil – Analista Área 1 – 2006 - adaptada) Sobre avaliação dos riscos de segurança, segundo a norma NBR ISO/IEC 17799(27002), deve-se:
I. desconsiderar as mudanças nos requisitos do negócio e suas prioridades.
II. considerar novas ameaças e vulnerabilidades aos ativos.
III. priorizar a avaliação dos novos controles sobre os controles já implementados.
IV. realizar análises críticas periódicas.
É correto o que consta APENAS em:
III e IV
II e IV
II e III
I e III
I e II
(FCC – INFRAERO – Analista de Sistemas – Desenvolvimento e Manutenção - 2011) De acordo com a ISO/IEC 27002:2005, convém que a análise/avaliação de riscos:
I. inclua um enfoque sistemático de estimar a magnitude do risco (análise de riscos) e o processo de comparar os riscos estimados contra os critérios de risco para determinar a significância do risco (avaliação do risco).
II. também seja realizada periodicamente, para contemplar as mudanças nos requisitos de segurança da informação e na situação de risco, ou seja, nos ativos, ameaças, vulnerabilidades, impactos, avaliação do risco e quando uma mudança significativa ocorrer.
III. tenha um escopo claramente definido para ser eficaz e inclua os relacionamentos com as análises/avaliações de riscos em outras áreas, se necessário.
IV. seja realizada de forma metódica, capaz de gerar resultados comparáveis e reproduzíveis.
Está correto o que consta em:
I, II, III e IV
I, II e IV, apenas
II, III e IV, apenas
I e III, apenas
II e IV, apenas
(FCC – INFRAERO – Analista de Sistemas – Segurança da Informação - 2011) De acordo com a ISO/IEC 27002:2005, para cada um dos riscos identificados, seguindo a análise/avaliação de riscos, uma decisão sobre o tratamento do risco precisa ser tomada. Uma possível opção para o tratamento do risco NÃO inclui:
transferir os riscos associados para outras partes, por exemplo, seguradoras ou fornecedores
evitar riscos, não permitindo ações que poderiam causar a ocorrência de riscos
conhecer e objetivamente aceitar os riscos, sabendo que eles atendem claramente à política da organização e aos critérios para a aceitação de risco
ignorar os riscos, pois os possíveis problemas causados impactam em um custo menor do que o necessário para o seu tratamento
aplicar controles apropriados para reduzir os riscos
(FCC – TRT/15ª Região – Técnico Judiciário – Tecnologia da Informação – 2015) Sobre as definições aplicadas na NBR ISO/IEC 27001:2006, considere:
I. Segurança da informação é a preservação da confidencialidade, integridade e disponibilidade da informação; adicionalmente, outras propriedades, tais como autenticidade, responsabilidade, não repúdio e confiabilidade, podem também estar envolvidas.
II. Evento de segurança da informação é um evento simples ou uma série de eventos de segurança da informação indesejados ou inesperados, que tenham uma grande probabilidade de comprometer as operações do negócio e ameaçar a segurança da informação.
III. Incidente de segurança da informação é uma ocorrência identificada de um estado de sistema, serviço ou rede, indicando uma possível violação da política de segurança da informação ou falha de controles, ou uma situação previamente desconhecida, que possa ser relevante para a segurança da informação.
IV. Confidencialidade é a propriedade de que a informação não esteja disponível ou revelada a indivíduos, entidades ou processos não autorizados.
Está correto o que consta APENAS em:
III e IV
I e IV
I e II
II e III
II e IV
(CESPE – TCU – Auditor – Tecnologia da Informação – 2015) Entre os serviços proativos a serem prestados por um grupo de respostas a incidentes de segurança incluem-se a realização de tarefas de auditoria, a avaliação de vulnerabilidades e outras avaliações que visem identificar fraquezas ou vulnerabilidades nos sistemas antes que elas sejam exploradas.
Certo
Errado
(CESPE – SERPRO – Analista – Administração de Serviços de Tecnologia da Informação – 2013) No que concerne à norma ABNT NBR ISO/IEC 27002, julgue o item seguinte.
O documento de política de segurança da informação declara o comprometimento da alta direção da organização e descreve os requisitos de conscientização e treinamento em segurança da informação.
Certo
Errado
(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com base nos aspectos gerais da norma ABNT NBR ISO/IEC 27002, que estabelece o código de prática para a gestão da segurança da informação, julgue:
A conformidade não é um dos conteúdos da referida norma, pois não visa à obtenção de certificação, já que essa incumbência fica a cargo de empresas privadas responsáveis pala análise de conformidade da prática de empresas às práticas recomendadas tanto pela NBR 27002 quanto pela NBR 27001.
Certo
Errado
(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com base nos aspectos gerais da norma ABNT NBR ISO/IEC 27002, que estabelece o código de prática para a gestão da segurança da informação, julgue:
Uma análise de riscos deve ser realizada periodicamente em um ambiente computacional, principalmente quando houver a mudança nos requisitos de segurança ou quando surgirem novas ameaças ou vulnerabilidades que ponham em risco a segurança.
Certo
Errado
(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com base nos aspectos gerais da norma ABNT NBR ISO/IEC 27002, que estabelece o código de prática para a gestão da segurança da informação, julgue:
Requisitos de segurança da informação podem ser obtidos a partir da análise/avaliação dos riscos da organização com base nos seus objetivos estratégicos; a partir da legislação vigente; e, finalmente, a partir dos requisitos do negócio para o processamento da informação que a organização desenvolve para realizar suas operações.
Certo
Errado
(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com base nos aspectos gerais da norma ABNT NBR ISO/IEC 27002, que estabelece o código de prática para a gestão da segurança da informação, julgue:
A proteção de dados e privacidade de informações pessoais, de registros organizacionais e os direitos de propriedade intelectual muitas vezes são vistos erroneamente como controles essenciais para uma organização.
Certo
Errado
(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com base nos aspectos gerais da norma ABNT NBR ISO/IEC 27002, que estabelece o código de prática para a gestão da segurança da informação, julgue:
A norma em apreço estabelece diretrizes e princípios para a segurança da informação, no entanto a implementação de seus objetivos de controles e dos controles não garante o atendimento aos requisitos de segurança da informação, pois a implementação é de responsabilidade do SGSI.
Certo
Errado
(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com relação a conteúdo prático, objetivos de controles e diretrizes para implementação recomendados pela norma ABNT NBR ISO/IEC 27002, julgue:
Cabe exclusivamente aos gestores e administradores a coordenação da segurança da informação dentro de uma organização.
Certo
Errado
(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com relação a conteúdo prático, objetivos de controles e diretrizes para implementação recomendados pela norma ABNT NBR ISO/IEC 27002, julgue:
A responsabilidade por um ativo de informação na organização deve ser atribuída às equipes de suporte estabelecidas e nomeadas. De acordo com a norma vigente, veda-se, por exemplo, responsabilizar um usuário por um ativo inventariado
Certo
Errado
(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com relação a conteúdo prático, objetivos de controles e diretrizes para implementação recomendados pela norma ABNT NBR ISO/IEC 27002, julgue:
Em gestão da segurança da informação, só devem ser classificadas as informações que possuam algum valor para a organização, ou seja, aquelas cuja divulgação traga algum malefício financeiro ou de imagem a qualquer indivíduo que nela trabalhe.
Certo
Errado
(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com relação a conteúdo prático, objetivos de controles e diretrizes para implementação recomendados pela norma ABNT NBR ISO/IEC 27002, julgue:
Uma informação deve ser classificada de acordo com os seus requisitos de confidencialidade, integridade e disponibilidade, não havendo, nessa norma, indicação de parâmetros para outros tipos de requisitos a serem considerados.
Certo
Errado
(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com relação a conteúdo prático, objetivos de controles e diretrizes para implementação recomendados pela norma ABNT NBR ISO/IEC 27002, julgue:
As consequências da violação da política de segurança devem ser incluídas em um plano de tratamento de riscos, mas não devem fazer parte do documento da política em si.
Certo
Errado
(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com relação a conteúdo prático, objetivos de controles e diretrizes para implementação recomendados pela norma ABNT NBR ISO/IEC 27002, julgue:
A ação de se evitar um risco, de modo a eliminar a ocorrência de suas consequências e, naturalmente, a realização da atividade que o ocasionaria, não faz parte do tratamento do risco, pois o tratamento refere-se ao risco que se toma, não ao que se evita.
Certo
Errado
(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com relação a conteúdo prático, objetivos de controles e diretrizes para implementação recomendados pela norma ABNT NBR ISO/IEC 27002, julgue:
Segundo a citada norma, convém que a política de segurança seja analisada crítica e periodicamente, à luz do resultado do desempenho do processo e de acordo com a política de segurança da informação.
Certo
Errado
(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com relação a conteúdo prático, objetivos de controles e diretrizes para implementação recomendados pela norma ABNT NBR ISO/IEC 27002, julgue:
A norma em questão recomenda que sejam incluídas, na política de segurança da informação, declarações que esclareçam termos e condições de trabalho de recursos humanos, incluindo até responsabilidades que se estendam para fora das dependências da organização e fora dos horários normais de trabalho.
Certo
Errado
(CESPE – Banco da Amazônia – Técnico Científico – Segurança da Informação – 2012) Com relação a conteúdo prático, objetivos de controles e diretrizes para implementação recomendados pela norma ABNT NBR ISO/IEC 27002, julgue:
Recuperação de erros, procedimentos de reinicialização e planos de contingência, apesar de serem bem específicos ao processo de aceitação de sistemas, devem ser considerados para minimizar os riscos de falhas de sistemas, no gerenciamento de operações e comunicações preconizado pela norma 27002.
Certo
Errado
(CESPE – SERPRO – Analista – Administração de Serviços de Tecnologia da Informação – 2013) A respeito da norma ABNT NBR ISO/IEC 27001, julgue os itens a seguir. Nesse sentido, considere que a sigla SGSI, sempre que utilizada, refere-se a sistema gestão de segurança da informação.
Entre os documentos que fazem parte da documentação de um SGSI, estão incluídas a declaração da política do SGSI, o escopo do SGSI e o plano de tratamento de risco.
Certo
Errado
(CESPE – Polícia Federal – Perito – Área 3 – 2013) Com relação à norma ISO/IEC 27001:2006, julgue os itens a seguir.
De acordo com a norma ISO/IEC 27001:2006, a formulação de um plano de tratamento de riscos que identifique a ação apropriada, os recursos, as responsabilidades e as prioridades para a gestão de riscos está relacionada à etapa Do do ciclo PDCA.
Certo
Errado
