Questões de Concurso sobre Risco

 
 
Disciplina
Assunto 1
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
9 questões encontradas
Questões por página
20
Mais recentes
 

A gestão de riscos em segurança da informação envolve a correta compreensão de conceitos como ameaça, vulnerabilidade e risco, que são fundamentais para a análise e tratamento de riscos. Analise as afirmativas a seguir:


I.Vulnerabilidade é uma fraqueza em um ativo, processo ou controle que pode ser explorada por uma ameaça.

II.Ameaça é uma causa potencial de um incidente indesejado que pode explorar uma vulnerabilidade e resultar em dano a um ativo de informação.

III.Risco é a combinação da probabilidade de uma ameaça explorar uma vulnerabilidade e do impacto resultante dessa exploração sobre o ativo de informação.


É correto o que se afirma em:


A

I e II, apenas.


B

II, apenas.


C

I, II e III.


D

I e III, apenas.


E

III, apenas.

A gestão de riscos em segurança da informação envolve a correta compreensão de conceitos como ameaça, vulnerabilidade e risco, que são fundamentais para a análise e tratamento de riscos. Analise as afirmativas a seguir:


I.Vulnerabilidade é uma fraqueza em um ativo, processo ou controle que pode ser explorada por uma ameaça.

II.Ameaça é uma causa potencial de um incidente indesejado que pode explorar uma vulnerabilidade e resultar em dano a um ativo de informação.

III.Risco é a combinação da probabilidade de uma ameaça explorar uma vulnerabilidade e do impacto resultante dessa exploração sobre o ativo de informação.


É correto o que se afirma em:


A

III, apenas.


B

I, II e III.


C

II, apenas.


D

I e III, apenas.


E

I e II, apenas.

Sobre a ISO 27001:2013, que aborda a mitigação dos riscos à segurança, analise as seguintes asserções e a relação proposta entre elas:


I. Antes de considerar o tratamento de um risco, a organização deve definir um critério para avaliar se os riscos podem ou não ser aceitos. Uma decisão de tratamento do risco deve ser tomada para cada um que for identificado após a sua avaliação.


PORQUE


II. Os controles de risco podem ser selecionados a partir da norma ISO 27002, ou de outros conjuntos de controle que a empresa use, ou novos controles podem ser projetados para atender às necessidades específicas da organização.


A respeito dessas asserções, assinale a alternativa correta.


A

As asserções I e II são proposições verdadeiras, e a II é uma justificativa da I.


B

As asserções I e II são proposições verdadeiras, mas a II não é uma justificativa da I.


C

A asserção I é uma proposição verdadeira, e a II é uma proposição falsa.


D

A asserção I é uma proposição falsa, e a II é uma proposição verdadeira.


E

As asserções I e II são proposições falsas.

A norma ABNT NBR ISO/IEC 27005 fornece orientações para ajudar as organizações a: cumprir os requisitos da ABNT NBR ISO/IEC 27001 em relação às ações para abordar riscos de segurança da informação; realizar atividades de gestão de riscos de segurança da informação, especificamente avaliação e tratamento de riscos de segurança da informação. De acordo com essa norma, uma vulnerabilidade é


A

a fraqueza de um ativo ou controle que pode ser explorada e então pode ocorrer um evento com uma consequência negativa.


B

a causa potencial de um incidente de segurança da informação que pode resultar em danos a um sistema ou prejuízos a uma organização.


C

uma série de eventos de segurança da informação indesejados ou inesperados que têm uma probabilidade significativa de comprometer as operações do negócio.


D

a probabilidade de que um evento adverso cause impacto negativo nos ativos de informação de uma organização.

A segurança de computadores se define como a proteção oferecida a um sistema de informação automatizado para atingir os objetivos apropriados de preservação da confidencialidade, integridade e disponibilidade (Tríade CID) de ativos de sistemas de informação (incluindo hardware, software, firmware, informações/dados e telecomunicações). Porém, ao longo do tempo, foram acrescentados outros elementos para fortalecer as políticas de proteção de dados. Posto isso, analise as afirmativas abaixo:


I - Integridade: defender contra a modificação ou destruição imprópria de informações.

II- Confidencialidade: preservar restrições autorizadas ao acesso e revelação de informações, incluindo meios para proteger a privacidade pessoal e as informações proprietárias.

III - Disponibilidade: assegurar que o acesso e o uso das informações seja confiável e realizado no tempo adequado.

IV - Irretratabilidade (não repúdio): protege contra a confirmação, por parte do remetente ou destinatário, da autenticidade ou recebimento de dados, assegurando que eles possam recusar sua participação ou autoria, se desejarem.

V - Ameaça: tentativa de violação da segurança do sistema.

VI - Vulnerabilidade: falha, defeito ou fraqueza no projeto, implementação ou operação e gerenciamento de um sistema que poderia ser explorado para violar a política de segurança do sistema.

VII - Risco: expectativa de perda de segurança expressa como a probabilidade de que uma ameaça particular explore uma vulnerabilidade particular com resultado danoso particular.

VIll - Ataque: um potencial para violação de segurança que existe quando há circunstância, capacidade, ação ou evento que poderia infringir a segurança e causar dano.


Estão corretas:


A

I, II, IV, V, VI, VII, apenas.


B

I, III, VI, VII, VIII, apenas.


C

I, II, III, IV, V, VII, apenas.


D

I, II, III, VI, VII, apenas.


E

Todas as afirmações estão corretas.

As sentenças abaixo são inspiradas no texto de Ramos (2006) sobre Segurança da Informação:


I. Evento que tem potencial em si próprio para comprometer os objetivos da organização e pode trazer danos diretos aos ativos, ou prejuízos decorrentes de situações inesperadas.

II. Ausência de um mecanismo de proteção ou falhas em um mecanismo de proteção existentes.

III. Medida indicativa de probabilidade de uma ocorrência que possa comprometer os objetivos da organização, combinada com os impactos que ela trará.


Fonte: (RAMOS, Anderson. Security Officer - 1: guia oficial para formação de gestores em segurança da informação. Porto Alegre: Zouk, 2006.)


Tais sentenças descrevem, respectivamente, as definições de:


A

Ameaça, Vulnerabilidade e Risco.


B

Vulnerabilidade, Ameaça e Impacto.


C

Ameaça, Risco e Prejuízo.


D

Impacto, Ameaça e Prejuízo.


E

Risco, Vulnerabilidade e Impacto.

A inadequada configuração de segurança, um dos riscos da OWASP Top 10, pode ocorrer em qualquer nível de serviço de uma aplicação; em razão disso, o uso de scanners e testes automatizados é ineficaz na tarefa de detectar falhas de configuração.


C

Certo


E

Errado

O objetivo da Gestão de Segurança de Informação é manter a qualidade das informações. Relacione a primeira coluna com a segunda a respeito de conceitos sobre Gestão de Segurança da Informação.


Confidencialidade (1)

Integridade (2)

Gestão de risco (3)

Ameaça (4)


( ) propriedade de proteger a exatidão de ativos.

( ) causa potencial de um incidente indesejado, o que pode resultar em danos para um sistema ou entidade.

( ) propriedade que garante que a informação não está disponível ou revelada a indivíduos não autorizados, entidades ou processos.

( ) atividades coordenadas para dirigir e controlar uma organização em relação a um determinado risco.


A sequência CORRETA da segunda coluna é:


A

1-2-3-4


B

2-3-1-4


C

2-4-1-3


D

1-4-2-3

Depois de analisar os riscos de um ativo (informação), ele será classificado de acordo com o risco determinado. Assinale a alternativa que apresenta exemplos de classificações CORRETAS.


A

Confidencial e Intra Confidencial.


B

Restrita e Meio Restrita.


C

Interna e Semi Interna.


D

Pública e Confidencial.


E

Restrita e Extra Restrita.

 
 
Gerar simulado