

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
Uma boa política de segurança define controles lógicos e físicos assegurando um determinado nível de disponibilidade dos serviços, confiabilidade dos dados e serve de referência para as ações de treinamento dos usuários e demais procedimentos de segurança. A ISO/IEC 27.000 apresenta uma introdução geral de um sistema da segurança da informação e fornece um glossário, contendo definições da maioria dos termos. Analise as afirmativas a respeito das Normas NBR ISO/IEC nº 27.001:2013, NBR ISO/IEC nº 27002:2013 e NBR ISO/IEC nº27005:2011.
I. Na ótica da NBR ISO/IEC nº 27.001:2013 e NBR ISO/IEC nº 27.002:2013, a segurança que pode ser alcançada através de meios técnicos é limitada e está apoiada por procedimentos e gerenciamentos apropriados. A identificação de quais controles devem ser implementados requer planejamento e atenção cuidadosa em nível de detalhes, um sistema de gestão da segurança da informação bem-sucedido requer apoio de todos os funcionários da organização.
II. A norma NBR ISO/IEC nº 27.005:2011 fornece diretrizes para o processo de gestão de riscos de segurança da informação de uma organização, atendendo particularmente aos requisitos de um Sistema de Gestão de Segurança da Informação (SGSI) de acordo com a Norma NBR ISO/IEC nº 27.001, incluindo um método específico para a gestão de riscos de segurança da informação. Cabendo à organização a implementação e à adequação do modelo a estrutura do negócio.
III. A seleção de controles de segurança da informação depende das decisões da organização, criando sua própria legislação e regulamentação baseadas nos critérios internos da organização para aceitação de risco.
Está(ão) correta(s) apenas a(s) afirmativa(s)
As normas da família ISO/IEC 27000 convergem para o Sistema de Gestão de Segurança da Informação (SGSI). Elas são relacionadas à segurança de dados digitais ou sistemas de armazenamento eletrônico. O conceito de segurança da informação possui quatro atributos básicos: confidencialidade, integridade, disponibilidade e autenticidade. As normas do grupo 270000 mais conhecidas são “bases para a implementação de um SGSI em uma organização” e “Diretrizes para o processo de gestão de riscos de segurança da informação”, que são, respectivamente:
ISO 27001 e 27005
ISO 27002 e 27004
ISO 27003 e 27006
ISO 27007 e 27009
O MS-Word 2013 apresenta como menus padrões as seguintes guias:
Página Inicial, Inserir, Design e Referências.
Arquivo, Editar, Exibir e Revisão.
Arquivo, Formatar, Ferramentas e Configurações.
Página Inicial, Editar, Exibir e Referências.
Segundo a Norma ABNT NBR ISO/IEC 27005:2011, a análise de riscos pode ser empreendida com diferentes graus de detalhamento, dependendo da criticidade dos ativos, da extensão das vulnerabilidades conhecidas e dos incidentes anteriores envolvendo a organização. Uma metodologia para análise de riscos pode ser quantitativa, qualitativa ou uma combinação de ambas. A análise quantitativa
é utilizada em primeiro lugar, na prática, para obter uma indicação geral do nível de risco e para revelar os grandes riscos.
é normalmente menos complexa e menos onerosa que a análise qualitativa, já que a análise qualitativa é focada somente nos grandes riscos.
de riscos utiliza uma escala com atributos quantificadores que descrevem a magnitude das consequências potenciais (pequena, média ou grande) e a probabilidade dessas consequências ocorrerem.
de riscos tem como vantagem a facilidade de compreensão por todas as pessoas envolvidas, enquanto sua desvantagem é a dependência da escolha subjetiva da escala.
utiliza dados históricos dos incidentes, na maioria dos casos, proporcionando a vantagem de poder ser relacionada diretamente aos objetivos da segurança da informação e interesses da organização.
Todo laboratório de calibração deve ter procedimentos de controle da qualidade para monitorar a validade dos ensaios realizados. Todos dados devem ser registrados de forma que as tendências sejam detectáveis e, devem ser aplicadas técnicas estatísticas para a análise crítica dos resultados. O controle da qualidade deve ser planejado e analisado criticamente, incluindo entre outros controles os abaixo apresentados:
I. Uso regular de materiais e referência certificados e/ ou controle interno da qualidade, utilizando materiais de referência secundários;
II. Participação em programas interlaboratoriais ou de ensaios de proficiência;
III. Ensaios replicados, utilizando-se dos mesmos métodos ou de métodos diferentes;
IV. Repetição de ensaios;
V. Correlação de resultados.
É, portanto, de responsabilidade do analista, ajustar e justificar um nível apropriado de controle da qualidade, baseado na confiabilidade do método e criticidade do trabalho. A norma ainda cita que, para análise de rotina, um controle de qualidade interno deve ter uma porcentagem considerada razoável, ou seja, uma em cada número pré determinado de amostras analisadas deve ser considerada como amostra de controle da qualidade. A norma ISO/IEC 17.025 cita como porcentagem razoável um valor de:
“Segurança da informação é um tema que ganhou corpo nos últimos anos, obtendo espaço nas mídias e tornando-se 'commodity', em empresas dos mais variados portes e segmentos. Em contrapartida, é importante frisar que a popularização do termo SI (Segurança da Informação) foi motivada pela elevação no número de incidentes de segurança, ocorridos em âmbito mundial. Os transtornos gerados por esses incidentes são variados, provocando desde danos à imagem do negócio e vazamento de informações críticas, e, até mesmo, acarretando em perdas financeiras substanciais.”
('ISO 27002: Boas práticas para gestão de segurança da informação' de 30/12/2016 disponível em <https://blog.ostec.com.br/padronizacion/ios-boas-praticas-gsi>)
Assinale a alternativa que NÃO representa os objetivos da gestão de segurança da informação, introduzido pela NBR ISO/IEC 27002 – Código de Prática para a Gestão de Segurança da Informação.
Identificar pessoas e corrigir seus dados pessoais para fins obscuros.
Melhorar a conscientização sobre a segurança da informação.
Obter maior controle de ativos e informações sensíveis.
Oferecer uma abordagem para a implantação de políticas de controles.
Considere que PSI se refere à Política de Segurança da Informação e SGSI se refere ao Sistema de Gestão da Segurança da Informação. De acordo com a Norma ABNT NBR ISO/IEC 27001:2013, dentre as atribuições da Alta Direção inclui-se
estabelecer uma PSI que atenda aos propósitos da Norma antes dos propósitos da organização.
definir os objetivos da segurança da informação para que a estrutura organizacional possa aplicá-los.
estabelecer uma PSI que inclua o comprometimento em satisfazer os requisitos da segurança da informação com base nos habilitadores do COBIT 5a edição.
atribuir responsabilidade e autoridade para assegurar que o SGSI está em conformidade com os requisitos da Norma e para relatar o desempenho do SGSI dentro da organização e para a própria Alta Direção.
estabelecer uma PSI que inclua o comprometimento com a melhoria contínua do SGSI com base no estágio Melhoria Contínua da ITL v3 edição 2011.
Quais das seções listadas abaixo constituem seções válidas da NBR ISO/IEC 27002:2005?
1. Segurança dos Recursos Humanos
2. Gestão de Ativos
3. Gestão dos Projetos de Segurança da Informação
4. Gestão da continuidade do negócio
Assinale a alternativa que indica todas as seções corretas.
São corretas apenas as seções 1, 2 e 3.
São corretas apenas as seções 1, 2 e 4.
São corretas apenas as seções 1, 3 e 4.
São corretas apenas as seções 2, 3 e 4.
São corretas as seções 1, 2, 3 e 4.
A norma que visa estabelecer, implementar, operar, monitorar, analisar criticamente, manter e melhorar um SGSI documentado dentro do contexto das atividades de negócio da organização e os riscos que ela enfrenta é a:
ITIL v.3.
COBIT v.4.1.
NBR ISO/IEC 15999:2005.
NBR ISO/IEC 27005:2005.
NBR ISO/IEC 27001:2006.
Com relação à classificação dos equipamentos quanto ao grau de proteção contra choque elétrico e definição de suas partes aplicadas, estas são classificadas e definidas pela norma NBR IEC 60601 como:
I) Parte aplicada é qualquer parte do equipamento, que entra necessariamente em contato com o paciente, para que o equipamento possa cumprir sua função.
II) Com aplicação cardíaca direta significa com utilização de equipamento que possa estabelecer ligação condutiva direta com o coração do paciente.
III) Parte aplicada de Tipo B: o grau de proteção é alcançado pela isolação entre partes aplicadas, rede elétrica e demais partes aterradas ou partes acessíveis do equipamento, portanto limitando ainda mais a intensidade de corrente que fluiria através do paciente, e, neste caso, entrar em contato com outro equipamento sob tensão.
IV) Parte aplicada de Tipo CF: fornece o maior grau de proteção ao paciente. Este grau de proteção é alcançado pelo aumento da isolação das partes aterradas e outras partes acessíveis do equipamento, limitando ainda mais a intensidade da possível corrente fluindo através do paciente.
Assinale a alternativa que apresenta as afirmativas CORRETAS.
I e II, apenas.
II e III, apenas.
I, II e III, apenas.
I, II e IV, apenas.
I, III e IV, apenas.
Em relação a normativas de segurança da informação, analise as afirmativas abaixo:
I. A norma que trata de boas práticas de segurança da informação é a ISO/IEC 27002.
II. Para conhecer as diretrizes de um SGSI, deve-se utilizar a norma ISO/IEC 27001.
III. A recente norma ISO/IEC 27006 é uma evolução da norma ISO/IEC 27002, absorvendo os conceitos usados na norma ISO/IEC 27001.
Está correto somente o que se afirma em:
I;
II;
III;
I e II;
II e III.
“Hoje em dia a qualidade de um produto ou serviço é fator fundamental para sua inserção no mercado. (...) Neste contexto foi elaborada a ISO 17025, uma norma que junta um sistema de gestão da qualidade (tratado anteriormente nas normas da série ISO 9000) com critérios de garantia da competência e confiabilidade técnica.”
Sobre a Norma ISO/IEC 17025, podem ser feitas as afirmações, EXCETO:
os documentos do sistema de gestão gerados pelo laboratório devem ser univocamente identificados. Esta identificação deve incluir a data da emissão e/ ou identificação da revisão, paginação, o número total de páginas ou uma marca indicando o final do documento e a(s) autoridade(s) emitente(s).
os dados do controle de qualidade devem ser analisados e, quando estiverem fora dos critérios pré-definidos, deve ser tomada ação planejada para corrigir o problema e evitar que resultados incorretos sejam relatados.
os equipamentos devem ser operados por pessoal autorizado. Instruções atualizadas sobre o uso e manutenção do equipamento (incluindo quaisquer manuais pertinentes fornecidos pelo fabricante do equipamento) devem estar prontamente disponíveis para uso pelo pessoal apropriado do laboratório.
quando ocorrem erros nos registros técnicos, cada erro deve ser apagado, para evitar ilegibilidade. Todas as alterações em registros devem ser assinadas ou rubricadas pela pessoa que fizer a correção. No caso de dados armazenados eletronicamente, devem ser tomadas medidas equivalentes, para evitar perda ou alteração do dado original.
deve ser retirado de serviço o equipamento que tenha sido submetido a sobrecarga, que tenha sido manuseado incorretamente, que produza resultados suspeitos, que mostre ter defeitos ou estar fora dos limites especificados.