

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
Na gestão de riscos, o risco inerente representa o nível de risco existente antes da implementação de qualquer controle ou de resposta mitigadora, enquanto o risco residual é a parcela de risco que permanece ativa mesmo após a aplicação bem‑sucedida dos controles internos de segurança e gestão.
Certo
Errado
A ISO 31.000 enfoca os aspectos relativos aos princípios da gestão de riscos de TI, não abordando aspectos como estrutura e processo de gestão de riscos, que devem ser gerenciados pelas organizações com base no COSO (Committee of Sponsoring Organizations of the Treadway Commission).
Certo
Errado
O Guia de Inteligência Artificial Generativa do Governo Federal (2026), elaborado como parte das ações do Núcleo de Inteligência Artificial (NIA) do Ministério da Gestão e da Inovação de Serviços Públicos (MGI), apresenta orientações sobre o uso de Inteligência Artificial Generativa (IAG) no setor público. Assinale a alternativa que NÃO corresponde, de acordo com o NIA, a um risco associado ao uso de ferramentas de inteligência artificial generativas, como o ChatGPT, o Gemini e o Copilot.
A IAG pode expor a organização e os usuários a uma série de riscos relacionados à segurança da informação caso não sejam adotadas práticas robustas de mitigação.
A IAG pode falhar em interpretar ou aplicar os dados corretamente em contextos diferentes daquele em que foi treinada.
A IAG pode incentivar o desenvolvimento de soluções locais de inteligência artificial, o que não é recomendado.
A IAG pode não considerar aspectos legais e éticos ligados a direitos autorais e propriedade intelectual.
A IAG pode gerar respostas que parecem plausíveis e confiáveis, mas que são incorretas ou inventadas, podendo induzir ao erro.
A gestão de riscos em segurança da informação envolve a correta compreensão de conceitos como ameaça, vulnerabilidade e risco, que são fundamentais para a análise e tratamento de riscos. Analise as afirmativas a seguir:
I.Vulnerabilidade é uma fraqueza em um ativo, processo ou controle que pode ser explorada por uma ameaça.
II.Ameaça é uma causa potencial de um incidente indesejado que pode explorar uma vulnerabilidade e resultar em dano a um ativo de informação.
III.Risco é a combinação da probabilidade de uma ameaça explorar uma vulnerabilidade e do impacto resultante dessa exploração sobre o ativo de informação.
É correto o que se afirma em:
II, apenas.
III, apenas.
I, II e III.
I e II, apenas.
I e III, apenas.
De acordo com as diretrizes da norma ISO 31000, o processo de tratamento de riscos restringe-se às incertezas que possam gerar impactos negativos à organização; a opção de compartilhar o risco é classificada como resposta para eventos de oportunidade; e a redução do risco deve ser aplicada obrigatoriamente a todos os riscos residuais identificados pela auditoria de TI.
Certo
Errado
No contexto da gestão de riscos em segurança da informação, a Gestão de Identidades e Acessos (IAM) é estruturada para mitigar riscos operacionais e de conformidade.
Sobre o tema, avalie as afirmativas a seguir e assinale (V) para a verdadeira e (F) para a falsa.
( ) O provisionamento automatizado de acessos eleva a eficiência operacional, reduzindo erros operacionais e aumentando a consistência na atribuição de permissões.
( ) A adoção de mecanismos de Single Sign-On em ambientes corporativos dispensa a necessidade de auditoria e rastreabilidade de acessos, uma vez que a autenticação ocorre de forma centralizada.
( ) O modelo de controle de acesso Attribute-Based Access Control utiliza atributos como localização, horário, perfil do usuário ou tipo de dispositivo para determinar a autorização de acesso a recursos de TI.
As afirmativas são, respectivamente,
V – V – V.
V – V – F.
F – F – V.
V – F – F.
V – F – V.
Após aplicar controles de mitigação a um risco de segurança identificado, a gestão de TI de uma empresa avalia que o nível de exposição remanescente é tolerável e decide não investir em controles adicionais. Sobre esse cenário, à luz da NBR ISO/IEC 27005, analise as assertivas a seguir:
I. O risco remanescente após a aplicação dos controles é denominado risco residual.
II. A decisão de não investir em controles adicionais, tolerando o risco residual, caracteriza a aceitação do risco.
III. A aceitação do risco não elimina formalmente a necessidade de monitoramento futuro.
Quais estão corretas?
Apenas I.
Apenas II.
Apenas I e II.
I, II e III.
No contexto de Segurança da Informação, qual alternativa faz referência uma das estratégias adotadas na gestão de riscos?
Negação de risco.
Violação de risco.
Visualização de risco.
Transferência de risco.
No cotidiano de um órgão público, o Técnico em Informática orienta usuários sobre práticas básicas de segurança para evitar incidentes como vazamento de informações, perda de dados e acesso não autorizado aos sistemas institucionais.
Considerando os conceitos básicos de segurança da informação, assinale a alternativa correta.
A segurança da informação está relacionada apenas à proteção de equipamentos físicos contra danos ambientais.
Medidas de segurança da informação são aplicáveis somente a grandes sistemas, não sendo necessárias em computadores individuais.
A segurança da informação tem como foco exclusivo a confidencialidade, não abrangendo outros aspectos.
A segurança da informação envolve a proteção dos dados contra acessos não autorizados, alterações indevidas e indisponibilidade.
O uso de senhas fortes elimina a necessidade de outras medidas de segurança nos sistemas computacionais.
A Estrutura de Segurança Cibernética 2.0 do Instituto Nacional de Padrões e Tecnologia (NIST CSF 2.0) fornece orientações para o gerenciamento dos riscos de segurança cibernética. As ações por ela sugeridas podem ser usadas por qualquer organização - independentemente de seu tamanho, setor ou maturidade - para uma melhor compreensão, avaliação, priorização e comunicação de seus esforços relacionados à segurança cibernética. Considerando as funções essenciais do núcleo da NIST CSF 2.0 é correto o que se afirma em:
Ao estabelecer o contato com grupos de interesse especial, a organização atende às funções: proteger, identificar e detectar.
Ao estabelecer um processo de gestão de vulnerabilidades técnicas, a organização atende às funções: identificar e proteger.
Ao responder os incidentes de segurança da informação de acordo com os procedimentos documentados, a organização atende às funções: detectar e responder.
Ao avaliar os eventos de segurança da informação e decidir se categoriza-os como incidentes de segurança da informação, a organização atende às funções: responder e recuperar.
Uma forma de organizar e de implementar os procedimentos de segurança da informação é por meio dos chamados times de segurança. Sobre este tema, assinale a alternativa correta.
A equipe defensiva (Blue Team) possui um papel puramente passivo de auditoria de conformidade, agindo apenas após a conclusão e o reporte formal de incidentes reais por agentes externos.
A atuação da equipe ofensiva (Red Team) restringe-se ao mapeamento superficial de inventário e varreduras automatizadas de portas de rede em firewalls, sem autorização para simular táticas de adversários reais.
A simulação de ataques controlados conduzida pelo Red Team dispensa o alinhamento pós-incidente com o Blue Team, uma vez que o isolamento estrito de informações entre os times previne a ocorrência de engenharia social interna.
A responsabilidade por detectar, monitorar e responder a ameaças em tempo real pertence ao Purple Team, o qual opera de forma isolada e substitui os analistas do Centro de Operações de Segurança (SOC).
A abordagem integrada da equipe roxa (Purple Team) atua como um facilitador transitório ou permanente, cujo principal objetivo é maximizar a eficácia dos times ofensivo e defensivo por meio do compartilhamento contínuo de inteligência e feedback.
No contexto da segurança da informação e da proteção de dados pessoais (LGPD), a classificação da informação é um processo crítico para a gestão de riscos.
Sobre esse tema, assinale a afirmativa correta.
A classificação de um ativo de informação deve ser imutável ao longo de todo o seu ciclo de vida, desde a criação até o descarte.
O processo de classificação permite a aplicação de controles de segurança proporcionais ao valor da informação e ao impacto potencial de sua divulgação indevida.
De acordo com a LGPD, todos os dados pessoais devem ser classificados como "Confidenciais", independentemente de serem dados comuns ou sensíveis.
A responsabilidade pela atribuição do nível de classificação de uma informação cabe exclusivamente ao Encarregado de Dados (DPO).
Informações classificadas como "Uso Interno" são aquelas cujo acesso é livre para qualquer cidadão, desde que solicitadas via Lei de Acesso à Informação (LAI).
No âmbito da gestão da segurança da informação, a priorização de controles com base em riscos prescinde da definição prévia de objetivos estratégicos de segurança, uma vez que a análise de riscos orienta diretamente a tomada de decisão gerencial.
Certo
Errado
Uma Secretaria da Fazenda está implementando um Sistema de Gestão da Segurança da Informação (SGSI) conforme os requisitos da ABNT NBR ISO/IEC 27001 com a emenda 1:2024. O objetivo é proteger informações críticas sobre contribuintes, arrecadação tributária e processos fiscais. Durante o planejamento do SGSI, a Secretaria da Fazenda realizou uma análise de contexto e identificou que um novo sistema de cobrança de dívidas ativas está sendo desenvolvido por uma empresa terceirizada. Nesse cenário e considerando os controles estabelecidos na ABNT NBR ISO/IEC 27001, a Secretaria da Fazenda deve
solicitar à empresa terceirizada que apresente um certificado de conformidade com a ISO/IEC 27001, dispensando a necessidade de controles específicos por parte da Secretaria da Fazenda.
estabelecer e implementar processos para gerenciar os riscos de segurança da informação associados ao uso dos serviços do fornecedor.
restringir o acesso da equipe terceirizada ao ambiente de desenvolvimento, sem a necessidade de monitoramento contínuo, uma vez que o contrato já estabelece cláusulas de confidencialidade.
realizar uma única avaliação de riscos no início do projeto e adotar os controles listados no Anexo A da norma como medida suficiente para toda a duração do contrato.
designar um auditor interno para acompanhar diariamente as atividades de codificação da equipe terceirizada, garantindo o cumprimento dos prazos e a qualidade do código.
Durante o processo de tratamento de riscos identificados, deve-se escolher a mesma resposta para todos os riscos que tenham o mesmo impacto.
Certo
Errado
Consoante a ISO 27005, o gerenciamento de riscos de segurança da informação fundamenta-se em critérios de risco definidos e na avaliação sistemática de ameaças, vulnerabilidades e impactos, orientando decisões de tratamento e aceitação de riscos.
Certo
Errado
Após interrupção de seus serviços, uma organização decidiu revisar sua gestão de segurança da informação e sua capacidade de continuidade de negócio, sendo determinado que o tratamento dos riscos fosse estruturado, que os controles fossem selecionados conforme as necessidades identificadas e que a organização mantivesse processo contínuo de aperfeiçoamento da resposta a eventos disruptivos.
A partir dessa situação hipotética, assinale a opção correta no que se refere à gestão de riscos e à gestão de continuidade de negócios nessa organização.
A estruturação da continuidade de negócio produz resultados mais consistentes quando ocorre após maior estabilização do tratamento dos riscos de segurança da informação.
A suficiência dos controles e da continuidade de negócio depende da permanência de sua aderência às condições que influenciam a exposição da organização a eventos disruptivos.
A consolidação de controles sobre ativos críticos permite concentrar a revisão nos processos de recuperação, sem necessidade de reavaliar amplamente a exposição organizacional.
A consistência da governança recomenda que a seleção de controles preserve critérios estáveis entre áreas, ainda que os níveis de exposição não sejam equivalentes.
A maturidade da continuidade de negócio tende a deslocar o foco da revisão periódica dos riscos para a eficácia dos planos de resposta já estabelecidos.
No processo de tratamento de riscos, a decisão organizacional de reter o risco por meio de uma escolha consciente fundamenta-se na constatação de que o nível de risco calculado se encontra dentro dos critérios de aceitação previamente definidos.
Certo
Errado
Leia os fragmentos de textos a seguir.
TEXTO I
O Departamento de Segurança da Informação e Comunicações, do Governo Federal do Brasil, estabelece o processo de GRSIC (Gestão de Riscos de Segurança da Informação e Comunicações) nos órgãos ou entidades da Administração Pública Federa. Assim sendo, o processo GRSIC baseia-se no ciclo PDCA (PlanDo-Check-Act / PlanejarFazer-Verificar-Agir), uma sequência de passos utilizada para controlar qualquer processo definido. O uso dos ciclos pode ser assim relatado: 1 – planejar envolve definir como será feito (quem, o que, quando, onde, como) e as metas e os métodos para atingir o objetivo; 2 – fazer significa tomar a iniciativa, educar, treinar, implementar e executar o planejado conforme as metas e os métodos definidos; 3 – checar consiste em verificar os resultados que estão sendo obtidos e de forma contínua, para garantir a execução dos trabalhos programados; 4 – agir determina fazer as correções necessárias através de ações corretivas ou melhorias.
Fonte: MASCARENHAS NETO, P. T.; ARAÚJO, W. J. Segurança da informação: uma versão sistêmica para a implantação em organizações. João Pessoa: Editora da UFPB, 2019. p. 69-70. (adaptado).

Fonte: MASCARENHAS NETO, P. T.; ARAÚJO, W. J. Segurança da informação: uma versão sistêmica para a implantação em organizações. João Pessoa: Editora da UFPB, 2019. p. 69-70. (adaptado).
Considerando as informações apresentadas no texto bem como as etapas que integram processo de Gestão de Riscos de Segurança da Informação e Comunicações (GRSIC), marque a alternativa em que os números estão CORRETAMENTE relacionados às respectivas etapas desse processo, numeradas de 1 a 6, conforme apresentado na imagem (Texto II).
1 – Definições preliminares; 2 – Análise/avaliação dos riscos; 3 – Aceitação dos riscos; 4 – Plano de tratamento dos riscos; 5 – Implementação do Plano de Tratamento dos Riscos; 6 – Monitoramento e análise crítica.
1 – Análise/avaliação dos riscos; 2 – Definições preliminares; 3 – Aceitação dos riscos; 4 – Plano de tratamento dos riscos; 5 – Implementação do Plano de Tratamento dos Riscos; 6 – Monitoramento e análise crítica.
1 – Definições preliminares; 2 – Análise/avaliação dos riscos; 3 – Plano de tratamento dos riscos; 4 – Monitoramento e análise crítica; 5 – Implementação do Plano de Tratamento dos Riscos; 6 – Aceitação dos riscos.
1 – Análise/avaliação dos riscos; 2 – Definições preliminares; 3 – Plano de tratamento dos riscos; 4 – Monitoramento e análise crítica; 5 – Implementação do Plano de Tratamento dos Riscos; 6 – Aceitação dos riscos.
1 – Definições preliminares; 2 – Análise/avaliação dos riscos; 3 – Plano de tratamento dos riscos; 4 – Aceitação dos riscos; 5 – Implementação do Plano de Tratamento dos Riscos; 6 – Monitoramento e análise crítica.
De acordo com a Instrução Normativa n.º 4/2020 do Gabinete de Segurança Institucional (GSI), no processo de autorização de operação de um sistema de informação em órgão da administração pública federal, a aceitação do risco residual é responsabilidade da área de tecnologia da informação do órgão.
Certo
Errado