

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
No modelo ITIL 4, a gestão de segurança da informação compõe o sistema de valor de serviço e é aplicada de forma integrada às práticas e à cadeia de valor, com foco na proteção da confidencialidade, integridade e disponibilidade dos serviços ao longo de seu ciclo de vida.
Certo
Errado
A efetividade de uma Política de Segurança da Informação como instrumento de governança pressupõe, além de sua formalização, o patrocínio da alta direção e a sua observância pelos usuários que tenham acesso aos ativos de informação.
Certo
Errado
Uma analista de Infraestrutura precisa implementar políticas de segurança para estações de trabalho em uma Promotoria de um Ministério Público. Nessa Promotoria existe o setor de Coordenação que requer configurações específicas de firewall e restrições de acesso, enquanto outros departamentos necessitam de políticas menos restritivas, como o de TI. Diante desse cenário, a analista implementou de forma eficiente a Política de Grupo (GPO) do Active Directory utilizando a estratégia de
criar uma GPO vinculado ao domínio, configurando todas as políticas necessárias para todos os usuários, pois heranças de política simplificam o gerenciamento.
criar Unidades Organizacionais (UOs) separadas para o departamento de Coordenação e TI, e vincular GPOs específicos a cada UO, aplicando filtros de segurança quando necessário.
criar GPOs aplicadas no nível de site, já que ela tem prioridade sobre políticas de Unidade Organizacional (UO), e configurar restrições mais rigorosas diretamente no site.
desabilitar o processamento assíncrono de GPOs para o departamento de Promotoria, garantindo que todas as políticas sejam aplicadas antes do login do usuário.
customizar as CSEs (Extensões do Lado do Cliente) via script de inicialização para cada computadores, pois a infraestrutura padrão de GPO não suporta configurações diferenciadas por UO.
Analise as afirmativas abaixo sobre a gestão de segurança ITIL e segurança da informação de forma geral.
1. Um conceito basilar da gestão da segurança é a segurança da informação.
2. O objetivo primário da segurança da informação é controlar e gerenciar o acesso à informação.
3. O valor da informação deve ser protegido, incluindo sua integridade, confidencialidade e disponibilidade.
4. Não repúdio é um atributo da informação relacionado à sua veracidade, assertividade e acuracidade.
Assinale a alternativa que indica todas as afirmativas corretas.
São corretas apenas as afirmativas 1 e 3.
São corretas apenas as afirmativas 1, 2 e 3.
São corretas apenas as afirmativas 1, 2 e 4.
São corretas apenas as afirmativas 1, 3 e 4.
São corretas as afirmativas 1, 2, 3 e 4.
A empresa é considerada guardiã dos dados coletados dos usuários, sendo os dados dos próprios titulares.
Certo
Errado


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
No contexto da segurança da informação em ambiente organizacional, a classificação de ativos informacionais tem como objetivo principal
estabelecer níveis de proteção conforme o impacto decorrente de acesso, alteração ou divulgação indevida.
organizar documentos administrativos segundo critérios de arquivamento e temporalidade institucional.
estruturar controles operacionais para monitoramento do desempenho dos serviços de TI corporativos.
padronizar rotinas de atendimento técnico relacionadas ao registro de incidentes operacionais.
Um gestor de segurança da informação estabeleceu o seguinte conjunto de OKR (Objectives and Key Results) para um projeto de segurança:
• O: fortalecer a imagem de segurança corporativa;
• KR1: aumentar a taxa de ataques identificados por comportamento anômalo;
• KR2: elevar o nível de conformidade com a ISO 27001 de 50% para 70%;
• KR3: substituir todos os equipamentos de segurança obsoletos.
Considerando o framework de gestão OKR, o(s) KR apropriado(s) é(são):
KR1;
KR2;
KR3;
KR1 e KR3;
KR2 e KR3.
A expansão das tecnologias digitais ampliou a integração entre serviços públicos, sistemas financeiros e redes de comunicação, tornando a circulação de dados elemento estratégico para governos e instituições privadas. Paralelamente, ataques cibernéticos e vazamentos de informações passaram a gerar impactos econômicos, políticos e sociais em diferentes países. Considerando os desafios contemporâneos relacionados à segurança digital, qual medida tende a fortalecer de maneira mais consistente a proteção de infraestruturas e informações estratégicas?
Substituição dos protocolos de segurança institucional por mecanismos automatizados de monitoramento.
Integração entre políticas de segurança cibernética, proteção de dados e capacitação tecnológica.
Ampliação do compartilhamento irrestrito de informações entre plataformas digitais privadas.
Centralização operacional dos sistemas digitais com redução gradual dos mecanismos de regulação.
A Política de Segurança da Informação (PSI) do Poder Judiciário do Estado do Rio de Janeiro tem como objetivo geral garantir a confidencialidade, integridade, disponibilidade e autenticidade das informações e dos recursos de tecnologia da informação, visando à proteção do patrimônio informacional e à continuidade dos serviços prestados.
Para cumprir os preceitos da PSI, a Secretaria Geral de Tecnologia da Informação e Comunicações (SGTEC) implementou uma estratégia de segurança que compreende a utilização de defesa em profundidade.
A defesa em profundidade se caracteriza por:
eliminar controles de segurança redundantes;
fornecer privilégios administrativos aos magistrados;
automatizar todos os processos de segurança, eliminando a intervenção humana;
implementar firewall, segmentação de rede, realização de cópias de segurança e monitoramento contínuo;
aumentar a complexidade da rede, criando barreiras que impossibilitem totalmente qualquer tipo de ataque.
Uma Secretaria da Fazenda está elaborando política de segurança da informação para proteger dados tributários sensíveis (declarações fiscais, informações bancárias de contribuintes e dados de fiscalizações). A política precisa definir responsabilidades sobre classificação de informações, controles de acesso, tratamento de incidentes de segurança e conformidade com a LGPD. Durante as reuniões de elaboração, surgem dúvidas sobre quem deve aprovar a política, quem é responsável por sua implementação técnica e quem deve monitorar a conformidade. Considerando boas práticas de governança sobre papéis e responsabilidades na gestão de políticas organizacionais de TIC,
equipe técnica de infraestrutura de TI deve elaborar, aprovar e implementar a política de forma autônoma, visto que possui conhecimento especializado sobre segurança da informação, cabendo às áreas de negócio restringir as determinações técnicas estabelecidas pela área de tecnologia.
a politica deve ser elaborada pela assessoria jurídica em conjunto com a área de TI, considerando requisitos da LGPD e sigilo fiscal, aprovada pelo secretário-adjunto administrativo, para garantir celeridade na tramitação, implementada por cada gestor de área, segundo orientações gerais estabelecidas no documento, e monitorada pela equipe de segurança da informação com apoio de controles internos periódicos.
o responsável pela área de TI deve coordenar a elaboração técnica e aprovar as políticas relacionadas a tecnologia, incluindo segurança da informação, submetendo-as posteriormente à alta administração apenas para homologação formal, desde que a política seja tecnicamente adequada, esteja alinhada com frameworks de segurança e não demande investimentos superiores a 10% do orçamento anual de TI.
a política deve ser elaborada por grupo de trabalho multidisciplinar incluindo TI, segurança, áreas finalísticas e jurídico, validada quanto à viabilidade técnica e conformidade legal, submetida à aprovação formal da alta administração que possui autoridade sobre políticas institucionais, implementada pela área de TI com apoio das demais áreas e monitorada por função independente de auditoria ou compliance.
cada área finalística (de arrecadação, fiscalização, atendimento) deve elaborar sua própria política de segurança para seus sistemas, aprovando internamente suas normas, permitindo flexibilidade para adaptar controles conforme necessidades particulares de cada processo sem padronização institucional centralizada.


Seu próximo nível começa aqui
Seu desenvolvimento não pode ter limites. Garanta sua Assinatura Ilimitada e libere uma preparação completa com os melhores professores do Brasil.
Considere que, em determinado órgão público, tenha-se identificado que os servidores utilizavam senhas fracas, sem que houvesse registro de acesso indevido ou dano às informações. Essa situação, segundo os conceitos de segurança da informação, caracteriza
um risco inexistente, por ausência de dano.
um incidente de segurança da informação.
um impacto operacional já materializado.
uma ameaça externa concretizada.
uma vulnerabilidade ainda não explorada.
Qual dos seguintes conceitos de segurança da informação refere-se à garantia de que dados não sejam alterados ou corrompidos durante armazenamento ou transmissão?
Disponibilidade.
Autenticidade.
Integridade.
Confidencialidade.
Confiabilidade.
Uma equipe de analistas do TJRJ está revisando a maturidade da gestão de segurança da informação no Tribunal, à luz de normas internacionais. Ao utilizar o NIST Cybersecurity Framework (CSF) como referência, os analistas constataram que a capacidade do TJRJ de analisar anomalias recém-descobertas, em tempo hábil, com a utilização de informações de inteligência de ameaças, necessita de aprimoramento.
De acordo com o CSF, a capacidade do Tribunal a ser aprimorada está diretamente relacionada à função central de:
detectar;
proteger;
governar;
identificar;
responder.
No cotidiano da administração pública, o servidor deve observar um conjunto de normas que garantem a eficiência operacional e a segurança do ambiente laboral.
Analise as afirmativas abaixo sobre gestão, normas e procedimentos.
1. O acompanhamento e a avaliação periódica do funcionamento dos sistemas informatizados são essenciais para identificar falhas e garantir que o apoio aos processos administrativos seja contínuo e eficaz.
2. O controle de qualidade na gestão pública municipal visa à padronização dos serviços, assegurando que o atendimento ao cidadão e as rotinas internas sigam critérios de excelência e conformidade.
3. As normas de segurança, saúde e medicina do trabalho são de aplicação facultativa em ambientes administrativos da prefeitura, sendo obrigatórias apenas para servidores que atuam em obras ou manutenção pesada.
4. O zelo pelos equipamentos e materiais de consumo é um dever do servidor, que deve utilizá-los de forma correta, além de executar atividades correlatas ao cargo conforme a necessidade do serviço.
Assinale a alternativa que indica todas as afirmativas corretas.
São corretas apenas as afirmativas 1, 2 e 3.
São corretas apenas as afirmativas 1, 2 e 4.
São corretas apenas as afirmativas 1, 3 e 4.
São corretas apenas as afirmativas 2, 3 e 4.
São corretas as afirmativas 1, 2, 3 e 4.
Estudos contemporâneos sobre administração escolar vêm apontando a importância da segurança digital e da governança documental como eixos estruturantes das boas práticas institucionais. No ambiente da secretaria escolar, a manipulação de informações sensíveis, aliada à digitalização dos processos, demanda critérios técnico-legais e ético-políticos, dada a natureza pública e educativa da instituição. Ao se considerar ainda que os sistemas digitais reproduzem lógicas de poder, controle e acesso, torna-se essencial compreender que:
as tecnologias de gestão documental asseguram a integridade das informações mediante sistemas automatizados de backup e rastreamento de dados, de modo que os riscos de exposição estão majoritariamente vinculados à obsolescência técnica ou falhas operacionais.
a segurança da informação escolar não se reduz à adoção de barreiras tecnológicas, pois envolve a construção de protocolos de acesso e responsabilidade ética compartilhada, uma vez que os dados digitais coexistem com lógicas de vigilância e negociação simbólica.
os arquivos digitais da secretaria escolar, ao serem criptografados e protegidos por login institucional, garantem privacidade integral ao conteúdo registrado, bastando a observância de rotinas de atualização para evitar vazamentos.
a privacidade de dados escolares pode ser gerida com eficiência a partir da adoção de softwares homologados pelo sistema de ensino, sendo desnecessária a formação da equipe para além do domínio operacional das plataformas.


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
A ISO/IEC 27001 estabelece os requisitos para um Sistema de Gestão da Segurança da Informação (SGSI).
Assinale a alternativa correta com base na sua finalidade e princípios.
A implementação da ISO/IEC 27001 representa um conjunto de diretrizes de caráter mandatório e legalmente imposto, cujo cumprimento é fiscalizado exclusivamente pela área de compliance e se restringe a exigir a redundância física de dados por meio de cópias impressas diárias.
O pilar da Disponibilidade refere-se exclusivamente à garantia de que os dados não serão alterados por usuários não autorizados, sendo sua eficácia mensurada pelo tempo de resposta da CPU do servidor.
A implementação de um SGSI, conforme previsto na ISO/IEC 27001, é um processo de responsabilidade única e restrita da equipe de TI, sendo expressamente vedada a participação ou envolvimento da alta gestão ou de outras áreas funcionais do órgão.
O SGSI, previsto na norma, tem como prioridade máxima a desativação de todos os vetores de comunicação externa do órgão (e-mail e acesso à internet), sob o argumento de que a eliminação total do risco de ataque cibernético prevalece sobre a continuidade do negócio.
A ISO/IEC 27001 tem como objetivo primário estabelecer um SGSI (Sistema de Gestão da Segurança da Informação) para proteger os ativos de informação com base nos três pilares fundamentais da Segurança: Confidencialidade, Integridade e Disponibilidade (CID).
A gestão da segurança da informação e seus riscos envolve uma _________ de gestão de risco, na qual é importante distinguir entre os conceitos de identificar riscos e gerenciar riscos. Nesse contexto, são abordados os incidentes de segurança da informação, que são eventos adversos que podem comprometer a segurança da informação, resultando na _________ de um ou mais dos seus princípios fundamentais: confidencialidade, integridade, ____________ e não repúdio.
Assinale a alternativa que preenche, correta e respectivamente, as lacunas do trecho acima.
meta – aplicação – manutenibilidade
meta – perda – legalidade
infraestrutura – perda – disponibilidade
proposta – prática – cordialidade
proposta – efetivação – funcionalidade
Considere que certo analista de segurança da informação tenha detectado uma atividade anômala em determinado servidor de banco de dados crítico, caracterizada por múltiplos acessos falhos seguidos por uma extração de dados bem-sucedida para um endereço IP externo não reconhecido. Nesse contexto, assinale a alternativa que corresponde ao próximo passo mais adequado e imediato a ser dado, segundo as melhores práticas de gestão e resposta a incidentes, como as descritas pelo NIST SP 800-61.
Iniciar imediatamente a fase de erradicação, desligando o servidor comprometido para prevenir danos adicionais.
Priorizar a fase de recuperação, restaurando o último backup do banco de dados para garantir a continuidade do negócio.
Proceder com a fase de contenção, isolando o servidor da rede para prevenir a propagação da ameaça enquanto se coletam evidências voláteis.
Concentrar na fase de lições aprendidas, convocando uma reunião com a equipe para discutir as falhas no sistema de detecção.
Acionar diretamente as autoridades policiais para que iniciem a investigação forense a respeito do ataque cibernético.
O propósito das políticas de segurança da informação organizacionais é assegurar adequação contínua, suficiência, efetividade da direção de gestão e suporte à segurança da informação de acordo com requisitos comerciais, legais, estatutários, regulamentares e contratuais.
Certo
Errado
A Norma Complementar nº 20/IN01/DSIC/GSIPR estabelece diretrizes para o processo de tratamento da informação nos órgãos da Administração Pública Federal. Assinala a afirmativa que está relacionada à proteção da informação durante todo o seu ciclo de vida.
Garantir apenas a integridade dos dados.
Implementar mecanismos de proteção apenas para informações sigilosas.
Estabelecer critérios de auditoria obrigatórios apenas em órgãos de segurança nacional.
Garantir que a informação produzida, recepcionada ou custodiada não seja identificada para manter sua privacidade.
Classificar a informação, controlar acesso e adotar medidas de segurança em todas as fases.