

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
Sobre auditoria no sistema de segurança da informação, considere:
I. Um critério de auditoria pode ser uma norma ou um conjunto de políticas, procedimentos ou requisitos.
II. O programa de auditoria precisa garantir a melhoria contínua e, para tanto, utilizar o ciclo PDCA.
III. A utilização de uma metodologia de gestão de projetos associada à etapa de implementação do programa de auditorias gera resultados muito positivos.
IV. Os procedimentos de auditoria precisam ser definidos mas não devem fazer parte da política de segurança da informação.
Está correto o que consta em
I, II, III e IV.
I e III, somente.
II e IV, somente.
I, II e III, somente.
II, III e IV, somente.
Segundo a teoria de motivação humana, de Herzberg, as pessoas não podem subir para o próximo nível de necessidade até que os níveis abaixo sejam preenchidos.
A ausência de mecanismos de auditoria e de segurança no momento da criação dos documentos eletrônicos compromete sua
autenticação.
certificação.
autenticidade.
fidedignidade.
integridade.
O valor presente líquido é uma técnica de orçamento de capital sofisticada e os resultados são obtidos
por meio de uma abordagem para o racionamento de capital que é baseada no uso de valores presentes para determinar o grupo de projetos que vai maximizar a riqueza dos proprietários.
através da obtenção das chances de que um projeto vai provar-se inaceitável ou, mais formalmente, o grau de variabilidade de fluxos de caixa.
por meio de uma abordagem comportamental que usa um número de possíveis valores de uma dada variável para avaliar seu impacto sobre o resultado de uma empresa.
ao se subtrair o investimento inicial de um projeto de valor presente de seus fluxos de caixa, descontados a uma taxa igual ao custo de capital da empresa.
ao se obter a taxa de desconto que iguala o valor presente de fluxos de entrada de caixa com o investimento inicial associado a um projeto.
O valor do CPI de determinado projeto está abaixo de 1,0. Isso indica
valor agregado no nível ótimo
custos estimados não atingidos.
prazo estimado não atingido.
estouro no prazo estimado.
estouro nos custos estimados.
Em auditoria de sistemas, para verificar se os controles estão funcionando conforme prescrito, consistentemente e continuamente, utiliza-se:
documentação dos requisitos de negócio.
documentação das evidências.
teste de conformidade.
teste substantivo.
identificação dos pontos de controle.
O uso de ferramentas de teste de penetração de rede, como o nmap, não deve ser realizado durante uma atividade de auditoria, pois o teste de aderência a controles e políticas de segurança em redes está fora do escopo do trabalho do auditor.
Considere que, durante a auditoria de planos de contingência e recuperação de desastres, tenha sido identificado que a última revisão do plano havia sido efetuada há três meses. Nessa situação, mesmo que a organização não tenha sofrido no último ano nenhuma mudança significativa nas áreas administrativas no ambiente competitivo externo nem em seu ambiente de TI, uma das recomendações da auditoria seria a imediata revisão do plano.
Nas atividades operacionais de elaboração de um plano de contingência NÃO deverão envolver-se diretamente representantes das áreas de
operações e infra-estrutura de TI.
segurança da informação.
negócios da empresa.
desenvolvimento de sistemas.
auditoria de sistemas.
A emissão de um relatório definitivo de uma auditoria de sistemas de informações não precisa ser precedida de uma validação dos achados junto aos representantes da organização auditada, a fim de que não haja distorção ou pressão sobre os resultados da auditoria.
Um termo de compromisso ou um aditivo ao contrato de trabalho deve ser estabelecido pela política de segurança da organização para definir
os usuários dos recursos de TI e os seus direitos de acesso.
os tipos de responsabilidades para manuseio dos recursos de TI.
as propriedades (os donos) dos recursos de TI.
a responsabilização dos usuários pelo uso dos recursos de TI.
os objetivos da política e disseminá-los aos empregados.
As duas áreas de conhecimento que formam a base para atividades de audito-ria de computador, além do próprio conhecimento em técnicas de auditoria são:
Banco de Dados e Redes de Computadores.
Informática Forense e Investigação Eletrônica.
Tecnologia da Informação e Perícia eletrônica.
Sistema de Informações e Processamento Eletrônico de Dados.
Após uma auditoria, as recomendações para a separação de técnicos de uma organização de desenvolvimento de sistemas em duas equipes: de desenvolvimento e de teste, podem ser diretamente embasadas no princípio da segregação de responsabilidades.
se foi definido o nível necessário de cópias de segurança das informações e, em situações em que a confidencialidade seja importante, se as cópias de segurança foram protegidas por meio de encriptação, armazenadas sem vírus, em mídia confiável, em lugar climatizado e restrito.
Ao encontrar, em uma área pública de um servidor, um arquivo contendo a lista de logins e senhas criptografadas usadas no controle de acesso a um sistema, o auditor deverá aumentar a classificação de risco de que esse sistema seja invadido por meio de um ataque de dicionário.
Ao atuar na avaliação das funções de um help desk, o auditor estará mais focado na adequação dos aspectos operacionais de uma organização que nos aspectos de desenvolvimento de projetos dessa organização.
Para uma avaliação de auditoria nas funcionalidades das transações de negócio realizadas por um sistema em operação normal, deve-se utilizar a técnica
test-deck.
teste beta.
teste de desempenho.
análise de dados.
verificação in-loco.
se são observadas, para cada recurso ou arquivo existentes em um sistema, as diretrizes que especificam o que cada usuário pode fazer, diretrizes estas que devem dar privilégio de acesso a dados aos servidores que trabalham na área de TI.
A auditoria em sistemas na intranet normalmente depende de um software para geração e monitoramento em tempo real dos comutadores da rede.
Certo
Errado