Questões de Concurso sobre Gestão de Riscos em Segurança da Informação

 
 
Disciplina 1
Assunto 3
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
289 questões encontradas
Questões por página
20
Mais recentes
 

Na gestão de riscos, o risco inerente representa o nível de risco existente antes da implementação de qualquer controle ou de resposta mitigadora, enquanto o risco residual é a parcela de risco que permanece ativa mesmo após a aplicação bem‑sucedida dos controles internos de segurança e gestão.


C

Certo


E

Errado

A ISO 31.000 enfoca os aspectos relativos aos princípios da gestão de riscos de TI, não abordando aspectos como estrutura e processo de gestão de riscos, que devem ser gerenciados pelas organizações com base no COSO (Committee of Sponsoring Organizations of the Treadway Commission).


C

Certo


E

Errado

O Guia de Inteligência Artificial Generativa do Governo Federal (2026), elaborado como parte das ações do Núcleo de Inteligência Artificial (NIA) do Ministério da Gestão e da Inovação de Serviços Públicos (MGI), apresenta orientações sobre o uso de Inteligência Artificial Generativa (IAG) no setor público. Assinale a alternativa que NÃO corresponde, de acordo com o NIA, a um risco associado ao uso de ferramentas de inteligência artificial generativas, como o ChatGPT, o Gemini e o Copilot.


A

A IAG pode expor a organização e os usuários a uma série de riscos relacionados à segurança da informação caso não sejam adotadas práticas robustas de mitigação.


B

A IAG pode falhar em interpretar ou aplicar os dados corretamente em contextos diferentes daquele em que foi treinada.


C

A IAG pode incentivar o desenvolvimento de soluções locais de inteligência artificial, o que não é recomendado.


D

A IAG pode não considerar aspectos legais e éticos ligados a direitos autorais e propriedade intelectual.


E

A IAG pode gerar respostas que parecem plausíveis e confiáveis, mas que são incorretas ou inventadas, podendo induzir ao erro.

A gestão de riscos em segurança da informação envolve a correta compreensão de conceitos como ameaça, vulnerabilidade e risco, que são fundamentais para a análise e tratamento de riscos. Analise as afirmativas a seguir:


I.Vulnerabilidade é uma fraqueza em um ativo, processo ou controle que pode ser explorada por uma ameaça.

II.Ameaça é uma causa potencial de um incidente indesejado que pode explorar uma vulnerabilidade e resultar em dano a um ativo de informação.

III.Risco é a combinação da probabilidade de uma ameaça explorar uma vulnerabilidade e do impacto resultante dessa exploração sobre o ativo de informação.


É correto o que se afirma em:


A

II, apenas.


B

III, apenas.


C

I, II e III.


D

I e II, apenas.


E

I e III, apenas.

De acordo com as diretrizes da norma ISO 31000, o processo de tratamento de riscos restringe-se às incertezas que possam gerar impactos negativos à organização; a opção de compartilhar o risco é classificada como resposta para eventos de oportunidade; e a redução do risco deve ser aplicada obrigatoriamente a todos os riscos residuais identificados pela auditoria de TI.


C

Certo


E

Errado

No contexto da gestão de riscos em segurança da informação, a Gestão de Identidades e Acessos (IAM) é estruturada para mitigar riscos operacionais e de conformidade.


Sobre o tema, avalie as afirmativas a seguir e assinale (V) para a verdadeira e (F) para a falsa.


( ) O provisionamento automatizado de acessos eleva a eficiência operacional, reduzindo erros operacionais e aumentando a consistência na atribuição de permissões.

( ) A adoção de mecanismos de Single Sign-On em ambientes corporativos dispensa a necessidade de auditoria e rastreabilidade de acessos, uma vez que a autenticação ocorre de forma centralizada.

( ) O modelo de controle de acesso Attribute-Based Access Control utiliza atributos como localização, horário, perfil do usuário ou tipo de dispositivo para determinar a autorização de acesso a recursos de TI.


As afirmativas são, respectivamente,


A

V – V – V.


B

V – V – F.


C

F – F – V.


D

V – F – F.


E

V – F – V.

Após aplicar controles de mitigação a um risco de segurança identificado, a gestão de TI de uma empresa avalia que o nível de exposição remanescente é tolerável e decide não investir em controles adicionais. Sobre esse cenário, à luz da NBR ISO/IEC 27005, analise as assertivas a seguir:

I. O risco remanescente após a aplicação dos controles é denominado risco residual.

II. A decisão de não investir em controles adicionais, tolerando o risco residual, caracteriza a aceitação do risco.

III. A aceitação do risco não elimina formalmente a necessidade de monitoramento futuro.

Quais estão corretas?


A

Apenas I.


B

Apenas II.


C

Apenas I e II.


D

I, II e III.

No contexto de Segurança da Informação, qual alternativa faz referência uma das estratégias adotadas na gestão de riscos?


A

Negação de risco.


B

Violação de risco.


C

Visualização de risco.


D

Transferência de risco.

No cotidiano de um órgão público, o Técnico em Informática orienta usuários sobre práticas básicas de segurança para evitar incidentes como vazamento de informações, perda de dados e acesso não autorizado aos sistemas institucionais.


Considerando os conceitos básicos de segurança da informação, assinale a alternativa correta.


A

A segurança da informação está relacionada apenas à proteção de equipamentos físicos contra danos ambientais.


B

Medidas de segurança da informação são aplicáveis somente a grandes sistemas, não sendo necessárias em computadores individuais.


C

A segurança da informação tem como foco exclusivo a confidencialidade, não abrangendo outros aspectos.


D

A segurança da informação envolve a proteção dos dados contra acessos não autorizados, alterações indevidas e indisponibilidade.


E

O uso de senhas fortes elimina a necessidade de outras medidas de segurança nos sistemas computacionais.

A Estrutura de Segurança Cibernética 2.0 do Instituto Nacional de Padrões e Tecnologia (NIST CSF 2.0) fornece orientações para o gerenciamento dos riscos de segurança cibernética. As ações por ela sugeridas podem ser usadas por qualquer organização - independentemente de seu tamanho, setor ou maturidade - para uma melhor compreensão, avaliação, priorização e comunicação de seus esforços relacionados à segurança cibernética. Considerando as funções essenciais do núcleo da NIST CSF 2.0 é correto o que se afirma em:


A

Ao estabelecer o contato com grupos de interesse especial, a organização atende às funções: proteger, identificar e detectar.


B

Ao estabelecer um processo de gestão de vulnerabilidades técnicas, a organização atende às funções: identificar e proteger.


C

Ao responder os incidentes de segurança da informação de acordo com os procedimentos documentados, a organização atende às funções: detectar e responder.


D

Ao avaliar os eventos de segurança da informação e decidir se categoriza-os como incidentes de segurança da informação, a organização atende às funções: responder e recuperar.

Uma forma de organizar e de implementar os procedimentos de segurança da informação é por meio dos chamados times de segurança. Sobre este tema, assinale a alternativa correta.


A

A equipe defensiva (Blue Team) possui um papel puramente passivo de auditoria de conformidade, agindo apenas após a conclusão e o reporte formal de incidentes reais por agentes externos.


B

A atuação da equipe ofensiva (Red Team) restringe-se ao mapeamento superficial de inventário e varreduras automatizadas de portas de rede em firewalls, sem autorização para simular táticas de adversários reais.


C

A simulação de ataques controlados conduzida pelo Red Team dispensa o alinhamento pós-incidente com o Blue Team, uma vez que o isolamento estrito de informações entre os times previne a ocorrência de engenharia social interna.


D

A responsabilidade por detectar, monitorar e responder a ameaças em tempo real pertence ao Purple Team, o qual opera de forma isolada e substitui os analistas do Centro de Operações de Segurança (SOC).


E

A abordagem integrada da equipe roxa (Purple Team) atua como um facilitador transitório ou permanente, cujo principal objetivo é maximizar a eficácia dos times ofensivo e defensivo por meio do compartilhamento contínuo de inteligência e feedback.

No contexto da segurança da informação e da proteção de dados pessoais (LGPD), a classificação da informação é um processo crítico para a gestão de riscos.


Sobre esse tema, assinale a afirmativa correta.


A

A classificação de um ativo de informação deve ser imutável ao longo de todo o seu ciclo de vida, desde a criação até o descarte.


B

O processo de classificação permite a aplicação de controles de segurança proporcionais ao valor da informação e ao impacto potencial de sua divulgação indevida.


C

De acordo com a LGPD, todos os dados pessoais devem ser classificados como "Confidenciais", independentemente de serem dados comuns ou sensíveis.


D

A responsabilidade pela atribuição do nível de classificação de uma informação cabe exclusivamente ao Encarregado de Dados (DPO).


E

Informações classificadas como "Uso Interno" são aquelas cujo acesso é livre para qualquer cidadão, desde que solicitadas via Lei de Acesso à Informação (LAI).

No âmbito da gestão da segurança da informação, a priorização de controles com base em riscos prescinde da definição prévia de objetivos estratégicos de segurança, uma vez que a análise de riscos orienta diretamente a tomada de decisão gerencial.


C

Certo


E

Errado

Uma Secretaria da Fazenda está implementando um Sistema de Gestão da Segurança da Informação (SGSI) conforme os requisitos da ABNT NBR ISO/IEC 27001 com a emenda 1:2024. O objetivo é proteger informações críticas sobre contribuintes, arrecadação tributária e processos fiscais. Durante o planejamento do SGSI, a Secretaria da Fazenda realizou uma análise de contexto e identificou que um novo sistema de cobrança de dívidas ativas está sendo desenvolvido por uma empresa terceirizada. Nesse cenário e considerando os controles estabelecidos na ABNT NBR ISO/IEC 27001, a Secretaria da Fazenda deve


A

solicitar à empresa terceirizada que apresente um certificado de conformidade com a ISO/IEC 27001, dispensando a necessidade de controles específicos por parte da Secretaria da Fazenda.


B

estabelecer e implementar processos para gerenciar os riscos de segurança da informação associados ao uso dos serviços do fornecedor.


C

restringir o acesso da equipe terceirizada ao ambiente de desenvolvimento, sem a necessidade de monitoramento contínuo, uma vez que o contrato já estabelece cláusulas de confidencialidade.


D

realizar uma única avaliação de riscos no início do projeto e adotar os controles listados no Anexo A da norma como medida suficiente para toda a duração do contrato.


E

designar um auditor interno para acompanhar diariamente as atividades de codificação da equipe terceirizada, garantindo o cumprimento dos prazos e a qualidade do código.

Consoante a ISO 27005, o gerenciamento de riscos de segurança da informação fundamenta-se em critérios de risco definidos e na avaliação sistemática de ameaças, vulnerabilidades e impactos, orientando decisões de tratamento e aceitação de riscos.


C

Certo


E

Errado

Após interrupção de seus serviços, uma organização decidiu revisar sua gestão de segurança da informação e sua capacidade de continuidade de negócio, sendo determinado que o tratamento dos riscos fosse estruturado, que os controles fossem selecionados conforme as necessidades identificadas e que a organização mantivesse processo contínuo de aperfeiçoamento da resposta a eventos disruptivos.


A partir dessa situação hipotética, assinale a opção correta no que se refere à gestão de riscos e à gestão de continuidade de negócios nessa organização.


A

A estruturação da continuidade de negócio produz resultados mais consistentes quando ocorre após maior estabilização do tratamento dos riscos de segurança da informação.


B

A suficiência dos controles e da continuidade de negócio depende da permanência de sua aderência às condições que influenciam a exposição da organização a eventos disruptivos.


C

A consolidação de controles sobre ativos críticos permite concentrar a revisão nos processos de recuperação, sem necessidade de reavaliar amplamente a exposição organizacional.


D

A consistência da governança recomenda que a seleção de controles preserve critérios estáveis entre áreas, ainda que os níveis de exposição não sejam equivalentes.


E

A maturidade da continuidade de negócio tende a deslocar o foco da revisão periódica dos riscos para a eficácia dos planos de resposta já estabelecidos.

No processo de tratamento de riscos, a decisão organizacional de reter o risco por meio de uma escolha consciente fundamenta-se na constatação de que o nível de risco calculado se encontra dentro dos critérios de aceitação previamente definidos.


C

Certo


E

Errado

Leia os fragmentos de textos a seguir.


TEXTO I


O Departamento de Segurança da Informação e Comunicações, do Governo Federal do Brasil, estabelece o processo de GRSIC (Gestão de Riscos de Segurança da Informação e Comunicações) nos órgãos ou entidades da Administração Pública Federa. Assim sendo, o processo GRSIC baseia-se no ciclo PDCA (PlanDo-Check-Act / PlanejarFazer-Verificar-Agir), uma sequência de passos utilizada para controlar qualquer processo definido. O uso dos ciclos pode ser assim relatado: 1 – planejar envolve definir como será feito (quem, o que, quando, onde, como) e as metas e os métodos para atingir o objetivo; 2 – fazer significa tomar a iniciativa, educar, treinar, implementar e executar o planejado conforme as metas e os métodos definidos; 3 – checar consiste em verificar os resultados que estão sendo obtidos e de forma contínua, para garantir a execução dos trabalhos programados; 4 – agir determina fazer as correções necessárias através de ações corretivas ou melhorias.


Fonte: MASCARENHAS NETO, P. T.; ARAÚJO, W. J. Segurança da informação: uma versão sistêmica para a implantação em organizações. João Pessoa: Editora da UFPB, 2019. p. 69-70. (adaptado).


Imagem associada para resolução da questão


Fonte: MASCARENHAS NETO, P. T.; ARAÚJO, W. J. Segurança da informação: uma versão sistêmica para a implantação em organizações. João Pessoa: Editora da UFPB, 2019. p. 69-70. (adaptado).


Considerando as informações apresentadas no texto bem como as etapas que integram processo de Gestão de Riscos de Segurança da Informação e Comunicações (GRSIC), marque a alternativa em que os números estão CORRETAMENTE relacionados às respectivas etapas desse processo, numeradas de 1 a 6, conforme apresentado na imagem (Texto II).


A

1 – Definições preliminares; 2 – Análise/avaliação dos riscos; 3 – Aceitação dos riscos; 4 – Plano de tratamento dos riscos; 5 – Implementação do Plano de Tratamento dos Riscos; 6 – Monitoramento e análise crítica.


B

1 – Análise/avaliação dos riscos; 2 – Definições preliminares; 3 – Aceitação dos riscos; 4 – Plano de tratamento dos riscos; 5 – Implementação do Plano de Tratamento dos Riscos; 6 – Monitoramento e análise crítica.


C

1 – Definições preliminares; 2 – Análise/avaliação dos riscos; 3 – Plano de tratamento dos riscos; 4 – Monitoramento e análise crítica; 5 – Implementação do Plano de Tratamento dos Riscos; 6 – Aceitação dos riscos.


D

1 – Análise/avaliação dos riscos; 2 – Definições preliminares; 3 – Plano de tratamento dos riscos; 4 – Monitoramento e análise crítica; 5 – Implementação do Plano de Tratamento dos Riscos; 6 – Aceitação dos riscos.


E

1 – Definições preliminares; 2 – Análise/avaliação dos riscos; 3 – Plano de tratamento dos riscos; 4 – Aceitação dos riscos; 5 – Implementação do Plano de Tratamento dos Riscos; 6 – Monitoramento e análise crítica.

De acordo com a Instrução Normativa n.º 4/2020 do Gabinete de Segurança Institucional (GSI), no processo de autorização de operação de um sistema de informação em órgão da administração pública federal, a aceitação do risco residual é responsabilidade da área de tecnologia da informação do órgão.


C

Certo


E

Errado

 
Ir para a página:
OK
 
Gerar simulado