

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
“?” e “i” são considerados símbolos internacionais de informação, os quais servem para sinalizar equipamentos ou serviços de comunicação.
Certo
Errado
De acordo com a ABNT NBR ISO/IEC 17799:2005, que trata, entre outros temas, da segurança dos registros de auditoria, devem existir regras claras para o tratamento das falhas informadas pelos usuários ou pelos programas de sistemas no que diz respeito a problemas com o processamento da informação. Nesse sentido, por ocasião do tratamento das falhas, para assegurar que os controles não foram comprometidos e que a ação tomada é totalmente autorizada, o procedimento adequado é
a análise crítica dos registros de falha.
o monitoramento do controle de acesso e da ativação e desativação dos sistemas de proteção.
a análise crítica das medidas corretivas.
o monitoramento da conformidade das atividades dos administradores do sistema e da rede.
A Política de Segurança da Informação é o documento de alto nível que divulga as diretrizes de segurança da informação, as quais devem alinhar-se com os objetivos da organização, devendo ser conhecida por todos os funcionários.
De acordo com a norma ABNT NBR ISO/IEC 17799:2005, a política de segurança deve conter:
a relação dos contratos assinados com prestadores de serviços;
os procedimentos de recuperação de um sistema em caso de desastre;
as assinaturas da direção e de todos os funcionários da organização;
as responsabilidades dos diretores e gerentes dos processos de negócio da organização;
as consequências das violações na política de segurança da informação.
A gestão de continuidade de negócios visa planejar tarefas que impeçam a interrupção das atividades do negócio e protejam os processos críticos contra efeitos de falhas ou desastres significativos, assegurando a recuperação das atividades de acordo com o tempo aceitável definido no plano de continuidade de negócios (PCN).
De acordo com a norma ABNT NBR ISO/IEC 17799:2005, no contexto de gestão de continuidade de negócios, é correto afirmar que os procedimentos:
de emergência descrevem as ações a serem tomadas durante a ocorrência de um incidente que coloque em risco as operações do negócio;
de recuperação descrevem as ações a serem adotadas quando do restabelecimento das operações;
de contingência externa descrevem as ações necessárias para a transferência das atividades essenciais do negócio para localidades alternativas temporárias;
operacionais temporários descrevem as ações a serem seguidas antes da ativação do PCN pela direção da organização;
de manutenção especificam quando e como os ativos afetados pelo incidente devem ser substituídos ou reparados para permitir os procedimentos de reativação.
A gestão de riscos envolve a identificação dos riscos que possam afetar o negócio da organização, assim como suas formas de tratamento.
Segundo a norma ABNT NBR ISO/IEC 17799:2005, uma das possíveis formas de tratamento dos riscos é:
eliminação de todos os riscos para garantir a segurança da organização;
manutenção de um plano de continuidade de negócios único para a organização;
transferência dos riscos associados para outras partes;
fomentação dos riscos para tratá-los e aprender a evitá-los;
desconsideração dos requisitos e das restrições operacionais.
A NBR ISO/IEC 17799 menciona que é possível que a política de segurança da informação faça parte de um documento da política geral da organização com as devidas precauções.
Certo
Errado
De acordo com a NBR ISO/IEC 17799, convém que o documento da política de segurança da informação de uma organização seja aprovado pela direção, publicado e comunicado para todos os funcionários e todas as partes externas relevantes.
Certo
Errado
Considere, abaixo, a recomendação estabelecida no item Aceitação de sistemas da NBR ISO/IEC 17799:
Convém que sejam estabelecidos critérios de aceitação de novos sistemas, atualizações e novas versões e que sejam efetuados testes apropriados dos sistemas antes da sua aceitação. Convém que os gestores garantam que os requisitos e critérios para aceitação de novos sistemas estejam claramente definidos, acordados, documentados e testados.
NÃO se trata de controle pertinente ao assunto da recomendação:
No documento em que é descrita a política de segurança da informação, deve conter o escopo e a declaração de comprometimento da alta direção da organização.
Segundo os padrões internacionais de segurança da informação, ISO/IEC 17799:2005, a propriedade básica de segurança que garante que a informação manipulada mantenha todas as características originais estabelecidas pelo proprietário da informação, incluindo controle de mudanças e seu ciclo de vida (nascimento, manutenção e destruição), é
confidencialidade.
disponibilidade.
autenticidade
integridade.
irretratabilidade.
Quando feitas por autoridades, as recomendações consideradas relevantes para uma organização podem provocar revisão e mudanças na política de segurança da informação dessa organização.
A gestão da continuidade do negócio é definida pelas áreas de negócio da organização, não integrando a política de segurança da informação.
O treinamento dos colaboradores quanto à segurança da informação deve ser descrito na política de segurança da informação.
O documento relativo à política de segurança da informação deve ser aprovado pela direção da empresa, publicado e comunicado a todos os funcionários e às partes externas relevantes.
Nessa norma, são estabelecidos as diretrizes e os princípios gerais para o início, a implementação, a manutenção e a melhoria da gestão de segurança da informação em uma organização.