Questões de Concurso sobre Auditoria

 
 
Disciplina
Assunto 1
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
43 questões encontradas
Questões por página
20
Mais recentes
 

Quando a análise de dados é utilizada em uma auditoria, o objetivo e escopo gerais


A

são indiferentes.


B

devem usar SQL.


C

mudam conforme a ferramenta de análise.


D

são independentes por questões de conformidade.


E

não mudam.

O analista João deve utilizar o Hibernate Envers para implementar a auditoria de entidades em um sistema de gestão de projetos. Um dos requisitos de negócio é que, ao ser realizada uma alteração na entidade Projeto, o histórico de revisões dessa entidade inclua, além dos dados da alteração, o nome do usuário responsável pela modificação.


Para atender ao requisito de negócio da forma mais adequada, João deve:


A

utilizar a funcionalidade de Customized Revision Metadata do Envers para armazenar o nome do usuário em um campo específico da tabela de auditoria da entidade Projeto;


B

implementar um filtro de auditoria no Envers para interceptar as operações de alteração na entidade Projeto e adicionar o nome do usuário ao histórico de revisões;


C

criar uma anotação customizada, herdada de AuditOverride, para incluir o nome do usuário como um atributo adicional no registro de auditoria da entidade Projeto;


D

utilizar um interceptor do Hibernate para capturar as operações de persistência e adicionar o nome do usuário ao campo revisedBy em cada registro de auditoria da entidade Projeto;


E

configurar um Revision Listener no Envers para capturar o evento de alteração na entidade Projeto e preencher um campo customizado com o nome do usuário logado no momento da alteração.

A circularização, também denominada confirmação externa, consiste na obtenção de resposta escrita direta de um terceiro independente sobre informações relativas a saldos ou transações, sendo considerada técnica de alta confiabilidade por originar-se de fonte externa à entidade auditada.


C

Certo


E

Errado

A auditoria operacional deve abster-se de emitir recomendações propositivas ao final do relatório, limitando-se a apontar as falhas de eficiência encontradas, a fim de garantir a neutralidade do tribunal de contas e evitar interferência no mérito administrativo do órgão auditado.


C

Certo


E

Errado

Uma Secretaria da Fazenda verificou que 05 acessos às declarações de contribuintes são registrados na mesma tabela de negócio, podem ser alterados por DBAs e que registros antigos são apagados para liberar espaço. A fiscalização pediu um redesenho que aumente a integridade e a rastreabilidade dos acessos às declarações, sem prejudicar a disponibilidade do sistema. Nesse cenário, o redesign que atente à exigência de integridade e rastreabilidade forte é


A

restringir permissões de administrador a um grupo menor de DBAs e habilitar a auditoria nativa do SGBD apenas para eventos considerados críticos, mantendo o registro dos acessos às declarações na mesma tabela de negócio, com controles de acesso baseados em perfis e funções.


B

configurar rotina de limpeza automática que exclua periodicamente os logs mais antigos, combinada com políticas de backup e restauração do banco, garantindo que o volume de dados de auditoria permaneça reduzido e o banco responda mais rapidamente às consultas de produção.


C

implementar trilhas de auditoria imutáveis e apenas de inclusão (append-only), com registros assinados digitalmente e horário sincronizado, armazenadas em repositório segregado do banco transacional.


D

consolidar dados de negócio e logs em uma única tabela particionada por período, ampliando a capacidade de armazenamento e aplicando triggers para impedir alterações manuais diretas, mantendo, porém, todos os registros no mesmo esquema lógico utilizado pelas transações operacionais.


E

implementar um job diário que exporta os logs para arquivo externo assinado digitalmente em servidor de arquivos dedicado, removendo em seguida os registros antigos da base transacional para otimizar desempenho e liberar espaço em disco no banco de dados principal.

Em um sistema estadual, toda inserção ou alteração de lançamentos fiscais deve gerar auditoria automática com valores anteriores e novos, sem intervenção da aplicação. Respeitando os modelos de estrutura DML do Oracle, a solução técnica mais adequada consiste na criação de


A

um trigger de nivel de instrução que calcula agregações e grava um resumo da mudança.


B

um job agendado que varre periodicamente a tabela e infere mudanças por comparação.


C

uma procedure executada após cada INSERT/UPDATE na tabela.


D

uma função armazenada associada à tabela para capturar alterações em tempo de execução.


E

um trigger DML de nível de linha usando qualificadores :OLD e :NEW para registrar auditoria.

Na auditoria de conformidade, o trabalho do auditor pode ser realizado sob duas perspectivas: a de atestação, em que o responsável pela gestão declara a conformidade e o auditor verifica essa declaração; ou a de reporte direto, na qual o próprio auditor avalia o objeto e relata a conformidade diretamente aos usuários.


C

Certo


E

Errado

O conceito de risco de auditoria na auditoria financeira, conforme a ISSAI 200, refere-se à probabilidade de o auditor ser processado judicialmente por erros em seu relatório, independentemente de as demonstrações financeiras conterem ou não distorções relevantes.


C

Certo


E

Errado

Durante uma auditoria de segurança em um servidor Linux, uma Analista executou o seguinte comando para investigar possíveis alterações não autorizadas em arquivos de configuração do sistema: find /etc -mtime -1 -type f. Diante desse caso, assinale a alternativa que apresenta a descrição CORRETA do que esse comando realiza.


A

Localiza todos os arquivos regulares em /etc, cuja data de criação ocorreu nas últimas 24 horas.


B

Localiza todos os arquivos regulares em /etc, cujo tempo de alteração de metadados do inode ocorreu nas últimas 24 horas.


C

Localiza todos os arquivos regulares em /etc, cujo conteúdo foi modificado nas últimas 24 horas.


D

Localiza todos os arquivos regulares em /etc, cujo conteúdo foi modificado nos últimos 60 minutos.


E

Localiza todos os arquivos regulares em /etc, cuja data de modificação é mais recente que 1 ano.

Assinale a opção que apresenta a(s) atividade(s) de auditoria pública que contribui(em) para a transparência e a accountability no uso de recursos públicos.


A

tanto a auditoria interna quanto a externa


B

apenas a auditoria externa de conformidade


C

apenas a auditoria interna operacional


D

apenas a auditoria interna


E

apenas a auditoria externa

Toda auditoria prevê 100% de certeza sob a ausência ou sob os indícios de fraude em uma base de dados corporativa.


C

Certo


E

Errado

Ano: 2025
Prova: CESPE/CEBRASPE - PCDF - Gestor de Apoio - Área: Analista de Informática Banco de Dados . - 2025

De acordo com a NBR ISO/IEC 27001, ao estabelecer o programa de auditoria interna, a organização deve desconsiderar resultados de auditorias anteriores para minimizar possíveis vieses, e sortear os auditores encarregados entre aqueles capacitados, de modo a evitar influências políticas no processo da auditoria interna.


C

Certo


E

Errado

Assinale a alternativa que corresponde a um mecanismo de segurança utilizado para registrar informações relevantes relacionadas a atividades de programas, aplicativos ou serviços, podendo servir, por exemplo, para identificação de erros, monitoramento de atividades ou auditoria de segurança.


A

Proxy.


B

Protocolo de registro.


C

Controle de acesso.


D

Log.


E

Backup de transações.

Sobre o processo de auditoria, analise a sentença abaixo:


A auditoria é uma atividade exclusivamente técnica no processo de gestão de segurança, realizada com o uso de instrumentos automatizados que substituem a necessidade de verificações manuais para coletar evidências (1ª parte), tendo como principal objetivo verificar a conformidade com as políticas e padrões de segurança, além de avaliar a eficácia dos controles implementados na organização (2ª parte), e seus resultados, no entanto, limitam-se a apontar falhas operacionais, sem fornecer subsídios que possam realimentar o processo de gestão e o planejamento estratégico (3ª parte).


Quais partes estão corretas?


A

Apenas a 1ª parte.


B

Apenas a 2ª parte.


C

Apenas a 3ª parte.


D

Apenas a 1ª e a 2ª partes.


E

Todas as partes.

Para implementar auditoria detalhada de acesso a dados sensíveis em Oracle Database visando conformidade regulatória, o tipo de auditoria que permite rastrear acessos específicos a linhas baseado em condições detalhadas é


A

Standard Database Auditing.


B

SYS Auditing.


C

Value-Based Auditing.


D

Mandatory Auditing.


E

Fine-Grained Auditing (FGA).

Uma instituição financeira que está enfrentando dificuldades para manter a conformidade com novas regulamentações de segurança de dados e privacidade.


Durante uma auditoria, foi identificado que a organização não possui uma estrutura clara de responsabilização para as atividades de controle de TI, e muitas dessas atividades não estão sendo monitoradas ou revisadas periodicamente. Isso resultou em processos de conformidade inconsistentes e em vulnerabilidades de segurança nos sistemas.


Com base nos princípios do COBIT 2019, a melhor iniciativa para resolver esses problemas de conformidade e melhorar o monitoramento dos controles é


A

implementar o processo “EDM01 - Garantir a Definição e Manutenção do Sistema de Governança”, pois ele estabelece os elementos essenciais da governança, garantindo que a empresa tenha uma estrutura de governança robusta para supervisão das atividades de TI.


B

aplicar o processo “MEA01 - Monitorar, Avaliar e Medir o Desempenho e a Conformidade”, pois ele fornece diretrizes para monitorar as atividades de conformidade, garantir a implementação de controles e detectar falhas nos processos de governança.


C

priorizar o processo “APO13 - Gerenciamento de Segurança da Informação”, já que ele foca na criação de uma política de segurança robusta, que garantiria a implementação de controles para proteger os dados e atender às regulamentações de conformidade.


D

priorizar o “EDM03 - Garantir Otimização de Riscos”, uma vez que ele identifica e analisa os riscos relacionados à segurança de TI e fornece diretrizes para tratar riscos associados à falta de controle e monitoramento.


E

desenvolver o “BAI06 - Gerenciar Mudanças”, pois ele garante que todas as mudanças sejam controladas e auditáveis, o que ajuda a assegurar a conformidade com os padrões de segurança e privacidade.

Auditoria é a investigação dos procedimentos, processos e práticas relativas ao sistema de gerenciamento de banco de dados de um determinado órgão público. Os auditores se baseiam no histórico de mudanças ocorridas (log) nos dados armazenados em um determinado sistema.


Para manter um registro de todas as atualizações realizadas no banco de dados e de usuários em particular que aplicaram cada atualização, é utilizado o log do sistema. O log do sistema inclui uma entrada para cada operação aplicada ao banco de dados.


Sistemas de banco de dados baseados em PostgreSQL possuem a função trigger para a criação de logs. Essa função é muito utilizada para atualizar o log do sistema toda vez que uma determinada operação no banco de dados é realizada.


Mais especificamente, quando o trigger está associado a tabelas de dados, ele somente pode ser executado


A

antes ou depois das operações INSERT, UPDATE e DELETE.


B

antes das operações INSERT, UPDATE e DELETE.


C

antes ou depois das operações INSERT e DELETE.


D

depois das operações INSERT e DELETE.


E

antes ou depois da operação DELETE.

No contexto de Sistemas de Controle Interno em Sistemas de Informação, é fundamental alinhar a implementação de controles automatizados (logs de auditoria, permissões, autenticação entre outros) às normas reconhecidas, como COSO (Committee of Sponsoring Organizations of the Treadway Commission) e COBIT (Control Objectives for Information and Related Technologies), para garantir a eficácia e a conformidade das operações.


Assinale a afirmativa correta acerca da aplicação desses controles segundo as normas mencionadas.


A

COSO enfatiza exclusivamente controles financeiros, não abordando aspectos relacionados à tecnologia da informação, o que torna desnecessária a integração com COBIT para sistemas de informação.


B

Permissões baseadas em função (RBAC), conforme recomendado pelo COBIT, permitem que usuários tenham acesso apenas aos recursos necessários para suas funções, reforçando a segurança e facilitando a conformidade com os princípios de segregação de tarefas do COSO.


C

Logs de auditoria são considerados desnecessários segundo as diretrizes do COSO, uma vez que a confiabilidade dos dados é garantida apenas por meio de validações automatizadas.


D

A autenticação multifator é uma prática recomendada pelo COBIT para aumentar a segurança, porém, não possui relação com os componentes de controle interno definidos pelo COSO.


E

Validações de dados automatizadas são recomendadas tanto pelo COSO quanto pelo COBIT, mas são apenas relevantes para a prevenção de fraudes financeiras, não impactando a segurança geral dos sistemas de informação.

Um administrador quer registrar tentativas de acesso não autorizado ao sistema.


Com base nessa situação hipotética, assinale a opção que apresenta a ferramenta adequada para isso.


A

firewall de borda


B

log de auditoria do sistema


C

agendamento de backup


D

antivírus gratuito


E

DNS interno

 
 
Gerar simulado