Questões de Concurso sobre Gestão de Riscos em Segurança da Informação

 
 
Disciplina
Assunto 1
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
282 questões encontradas
Questões por página
20
Mais recentes
 

A gestão de riscos em segurança da informação envolve a correta compreensão de conceitos como ameaça, vulnerabilidade e risco, que são fundamentais para a análise e tratamento de riscos. Analise as afirmativas a seguir:


I.Vulnerabilidade é uma fraqueza em um ativo, processo ou controle que pode ser explorada por uma ameaça.

II.Ameaça é uma causa potencial de um incidente indesejado que pode explorar uma vulnerabilidade e resultar em dano a um ativo de informação.

III.Risco é a combinação da probabilidade de uma ameaça explorar uma vulnerabilidade e do impacto resultante dessa exploração sobre o ativo de informação.


É correto o que se afirma em:


A

II, apenas.


B

III, apenas.


C

I, II e III.


D

I e II, apenas.


E

I e III, apenas.

Na gestão de riscos, o risco inerente representa o nível de risco existente antes da implementação de qualquer controle ou de resposta mitigadora, enquanto o risco residual é a parcela de risco que permanece ativa mesmo após a aplicação bem‑sucedida dos controles internos de segurança e gestão.


C

Certo


E

Errado

No contexto da gestão de riscos em segurança da informação, a Gestão de Identidades e Acessos (IAM) é estruturada para mitigar riscos operacionais e de conformidade.


Sobre o tema, avalie as afirmativas a seguir e assinale (V) para a verdadeira e (F) para a falsa.


( ) O provisionamento automatizado de acessos eleva a eficiência operacional, reduzindo erros operacionais e aumentando a consistência na atribuição de permissões.

( ) A adoção de mecanismos de Single Sign-On em ambientes corporativos dispensa a necessidade de auditoria e rastreabilidade de acessos, uma vez que a autenticação ocorre de forma centralizada.

( ) O modelo de controle de acesso Attribute-Based Access Control utiliza atributos como localização, horário, perfil do usuário ou tipo de dispositivo para determinar a autorização de acesso a recursos de TI.


As afirmativas são, respectivamente,


A

V – V – V.


B

V – V – F.


C

F – F – V.


D

V – F – F.


E

V – F – V.

A ISO 31.000 enfoca os aspectos relativos aos princípios da gestão de riscos de TI, não abordando aspectos como estrutura e processo de gestão de riscos, que devem ser gerenciados pelas organizações com base no COSO (Committee of Sponsoring Organizations of the Treadway Commission).


C

Certo


E

Errado

No âmbito da gestão da segurança da informação, a priorização de controles com base em riscos prescinde da definição prévia de objetivos estratégicos de segurança, uma vez que a análise de riscos orienta diretamente a tomada de decisão gerencial.


C

Certo


E

Errado

Consoante a ISO 27005, o gerenciamento de riscos de segurança da informação fundamenta-se em critérios de risco definidos e na avaliação sistemática de ameaças, vulnerabilidades e impactos, orientando decisões de tratamento e aceitação de riscos.


C

Certo


E

Errado

Uma Secretaria da Fazenda está implementando um Sistema de Gestão da Segurança da Informação (SGSI) conforme os requisitos da ABNT NBR ISO/IEC 27001 com a emenda 1:2024. O objetivo é proteger informações críticas sobre contribuintes, arrecadação tributária e processos fiscais. Durante o planejamento do SGSI, a Secretaria da Fazenda realizou uma análise de contexto e identificou que um novo sistema de cobrança de dívidas ativas está sendo desenvolvido por uma empresa terceirizada. Nesse cenário e considerando os controles estabelecidos na ABNT NBR ISO/IEC 27001, a Secretaria da Fazenda deve


A

solicitar à empresa terceirizada que apresente um certificado de conformidade com a ISO/IEC 27001, dispensando a necessidade de controles específicos por parte da Secretaria da Fazenda.


B

estabelecer e implementar processos para gerenciar os riscos de segurança da informação associados ao uso dos serviços do fornecedor.


C

restringir o acesso da equipe terceirizada ao ambiente de desenvolvimento, sem a necessidade de monitoramento contínuo, uma vez que o contrato já estabelece cláusulas de confidencialidade.


D

realizar uma única avaliação de riscos no início do projeto e adotar os controles listados no Anexo A da norma como medida suficiente para toda a duração do contrato.


E

designar um auditor interno para acompanhar diariamente as atividades de codificação da equipe terceirizada, garantindo o cumprimento dos prazos e a qualidade do código.

Após interrupção de seus serviços, uma organização decidiu revisar sua gestão de segurança da informação e sua capacidade de continuidade de negócio, sendo determinado que o tratamento dos riscos fosse estruturado, que os controles fossem selecionados conforme as necessidades identificadas e que a organização mantivesse processo contínuo de aperfeiçoamento da resposta a eventos disruptivos.


A partir dessa situação hipotética, assinale a opção correta no que se refere à gestão de riscos e à gestão de continuidade de negócios nessa organização.


A

A estruturação da continuidade de negócio produz resultados mais consistentes quando ocorre após maior estabilização do tratamento dos riscos de segurança da informação.


B

A suficiência dos controles e da continuidade de negócio depende da permanência de sua aderência às condições que influenciam a exposição da organização a eventos disruptivos.


C

A consolidação de controles sobre ativos críticos permite concentrar a revisão nos processos de recuperação, sem necessidade de reavaliar amplamente a exposição organizacional.


D

A consistência da governança recomenda que a seleção de controles preserve critérios estáveis entre áreas, ainda que os níveis de exposição não sejam equivalentes.


E

A maturidade da continuidade de negócio tende a deslocar o foco da revisão periódica dos riscos para a eficácia dos planos de resposta já estabelecidos.

No contexto de Segurança da Informação, qual alternativa faz referência uma das estratégias adotadas na gestão de riscos?


A

Negação de risco.


B

Violação de risco.


C

Visualização de risco.


D

Transferência de risco.

A Estrutura de Segurança Cibernética 2.0 do Instituto Nacional de Padrões e Tecnologia (NIST CSF 2.0) fornece orientações para o gerenciamento dos riscos de segurança cibernética. As ações por ela sugeridas podem ser usadas por qualquer organização - independentemente de seu tamanho, setor ou maturidade - para uma melhor compreensão, avaliação, priorização e comunicação de seus esforços relacionados à segurança cibernética. Considerando as funções essenciais do núcleo da NIST CSF 2.0 é correto o que se afirma em:


A

Ao estabelecer o contato com grupos de interesse especial, a organização atende às funções: proteger, identificar e detectar.


B

Ao estabelecer um processo de gestão de vulnerabilidades técnicas, a organização atende às funções: identificar e proteger.


C

Ao responder os incidentes de segurança da informação de acordo com os procedimentos documentados, a organização atende às funções: detectar e responder.


D

Ao avaliar os eventos de segurança da informação e decidir se categoriza-os como incidentes de segurança da informação, a organização atende às funções: responder e recuperar.

No cotidiano de um órgão público, o Técnico em Informática orienta usuários sobre práticas básicas de segurança para evitar incidentes como vazamento de informações, perda de dados e acesso não autorizado aos sistemas institucionais.


Considerando os conceitos básicos de segurança da informação, assinale a alternativa correta.


A

A segurança da informação está relacionada apenas à proteção de equipamentos físicos contra danos ambientais.


B

Medidas de segurança da informação são aplicáveis somente a grandes sistemas, não sendo necessárias em computadores individuais.


C

A segurança da informação tem como foco exclusivo a confidencialidade, não abrangendo outros aspectos.


D

A segurança da informação envolve a proteção dos dados contra acessos não autorizados, alterações indevidas e indisponibilidade.


E

O uso de senhas fortes elimina a necessidade de outras medidas de segurança nos sistemas computacionais.

No contexto da segurança da informação e da proteção de dados pessoais (LGPD), a classificação da informação é um processo crítico para a gestão de riscos.


Sobre esse tema, assinale a afirmativa correta.


A

A classificação de um ativo de informação deve ser imutável ao longo de todo o seu ciclo de vida, desde a criação até o descarte.


B

O processo de classificação permite a aplicação de controles de segurança proporcionais ao valor da informação e ao impacto potencial de sua divulgação indevida.


C

De acordo com a LGPD, todos os dados pessoais devem ser classificados como "Confidenciais", independentemente de serem dados comuns ou sensíveis.


D

A responsabilidade pela atribuição do nível de classificação de uma informação cabe exclusivamente ao Encarregado de Dados (DPO).


E

Informações classificadas como "Uso Interno" são aquelas cujo acesso é livre para qualquer cidadão, desde que solicitadas via Lei de Acesso à Informação (LAI).

Leia os fragmentos de textos a seguir.


TEXTO I


O Departamento de Segurança da Informação e Comunicações, do Governo Federal do Brasil, estabelece o processo de GRSIC (Gestão de Riscos de Segurança da Informação e Comunicações) nos órgãos ou entidades da Administração Pública Federa. Assim sendo, o processo GRSIC baseia-se no ciclo PDCA (PlanDo-Check-Act / PlanejarFazer-Verificar-Agir), uma sequência de passos utilizada para controlar qualquer processo definido. O uso dos ciclos pode ser assim relatado: 1 – planejar envolve definir como será feito (quem, o que, quando, onde, como) e as metas e os métodos para atingir o objetivo; 2 – fazer significa tomar a iniciativa, educar, treinar, implementar e executar o planejado conforme as metas e os métodos definidos; 3 – checar consiste em verificar os resultados que estão sendo obtidos e de forma contínua, para garantir a execução dos trabalhos programados; 4 – agir determina fazer as correções necessárias através de ações corretivas ou melhorias.


Fonte: MASCARENHAS NETO, P. T.; ARAÚJO, W. J. Segurança da informação: uma versão sistêmica para a implantação em organizações. João Pessoa: Editora da UFPB, 2019. p. 69-70. (adaptado).


Imagem associada para resolução da questão


Fonte: MASCARENHAS NETO, P. T.; ARAÚJO, W. J. Segurança da informação: uma versão sistêmica para a implantação em organizações. João Pessoa: Editora da UFPB, 2019. p. 69-70. (adaptado).


Considerando as informações apresentadas no texto bem como as etapas que integram processo de Gestão de Riscos de Segurança da Informação e Comunicações (GRSIC), marque a alternativa em que os números estão CORRETAMENTE relacionados às respectivas etapas desse processo, numeradas de 1 a 6, conforme apresentado na imagem (Texto II).


A

1 – Definições preliminares; 2 – Análise/avaliação dos riscos; 3 – Aceitação dos riscos; 4 – Plano de tratamento dos riscos; 5 – Implementação do Plano de Tratamento dos Riscos; 6 – Monitoramento e análise crítica.


B

1 – Análise/avaliação dos riscos; 2 – Definições preliminares; 3 – Aceitação dos riscos; 4 – Plano de tratamento dos riscos; 5 – Implementação do Plano de Tratamento dos Riscos; 6 – Monitoramento e análise crítica.


C

1 – Definições preliminares; 2 – Análise/avaliação dos riscos; 3 – Plano de tratamento dos riscos; 4 – Monitoramento e análise crítica; 5 – Implementação do Plano de Tratamento dos Riscos; 6 – Aceitação dos riscos.


D

1 – Análise/avaliação dos riscos; 2 – Definições preliminares; 3 – Plano de tratamento dos riscos; 4 – Monitoramento e análise crítica; 5 – Implementação do Plano de Tratamento dos Riscos; 6 – Aceitação dos riscos.


E

1 – Definições preliminares; 2 – Análise/avaliação dos riscos; 3 – Plano de tratamento dos riscos; 4 – Aceitação dos riscos; 5 – Implementação do Plano de Tratamento dos Riscos; 6 – Monitoramento e análise crítica.

A alta administração de um órgão público determinou que o risco de vazamento de dados de um novo sistema deve ser reduzido a um nível aceitável, mas que ainda assim permitirá a continuidade da operação. Após a avaliação, o risco residual foi considerado alto, exigindo a implementação de novos controles.


O tratamento de risco decidido pela alta administração do órgão é


A

Aceitar o Risco


B

Reter o Risco


C

Evitar o Risco


D

Compartilhar o Risco


E

Modificar o Risco

De acordo com a Instrução Normativa n.º 4/2020 do Gabinete de Segurança Institucional (GSI), no processo de autorização de operação de um sistema de informação em órgão da administração pública federal, a aceitação do risco residual é responsabilidade da área de tecnologia da informação do órgão.


C

Certo


E

Errado

Uma organização mantém um sistema legado crítico, mas com forte dependência de tecnologia obsoleta. Foi identificado um risco relacionado tanto ao comprometimento da segurança quanto à futura indisponibilidade do sistema.


Para tratar esse risco, foram propostas as seguintes ações:


P1: migrar as funcionalidades para uma plataforma SaaS moderna, desativando o servidor antigo;

P2: terceirizar a gestão do legado para um parceiro especializado, com foco em cláusulas de responsabilidade civil em contrato, sem alteração dos controles técnicos ou operacionais do sistema;

P3: isolar o sistema em uma VLAN sem acesso à internet e exigir VPN com MFA para qualquer acesso; e

P4: manter a operação do sistema legado, estabelecendo um fundo de reserva financeira para cobrir eventuais multas e definindo um plano de resposta a incidentes para recuperação manual, em caso de falha catastrófica.


Assinale a opção que associa corretamente cada proposta a uma estratégia de tratamento de risco.


A

P1: evitar; P2: transferir; P3: mitigar; P4: aceitar.


B

P1: evitar; P2: mitigar; P3: mitigar; P4: aceitar.


C

P1: mitigar; P2: transferir; P3: mitigar; P4: transferir.


D

P1: evitar; P2: transferir; P3: mitigar; P4: transferir.


E

P1: mitigar; P2: mitigar; P3: mitigar; P4: aceitar.

Certa empresa de tecnologia que presta serviços em nuvem identificou que a indisponibilidade de um de seus data centers por falha elétrica causaria paralisação de operações críticas por mais de 24 horas, o que comprometeria acordos de nível de serviço e resultaria em perdas financeiras significativas. Durante o processo de gestão de riscos de segurança da informação, conduzido conforme as principais normas internacionais, concluiu-se que o risco residual associado à indisponibilidade ainda é superior ao apetite de risco estabelecido pela organização.


Considerando as práticas recomendadas pelas principais normas internacionais, assinale a opção que apresenta ação adequada a ser adotada pela organização no cenário apresentado na situação hipotética precedente.


A

transferir o risco por meio de seguro, para reduzir o impacto financeiro e eventuais prejuízos, o que, na prática, é o cerne do problema causado pelo risco efetivo de indisponibilidade durante o tempo projetado


B

tratar o risco com medidas adicionais, que podem incluir implementação de novos controles técnicos, administrativos ou físicos destinados a reduzir a probabilidade ou o impacto dos eventos de indisponibilidade


C

reavaliar a probabilidade de ocorrência de indisponibilidade, flexibilizar e propor mais elasticidade aos parâmetros que definem o risco residual e o apetite de risco, equalizando-os em configurações compatíveis com o estado atual da empresa


D

aceitar o risco residual a partir da confiança no plano de continuidade de negócios estabelecido, o qual absorverá o impacto de eventual indisponibilidade e anulará o nível de risco indicado como acima do apetite definido


E

registrar formalmente o risco, sem tomar outras ações complementares, dada a possibilidade de redirecionar os serviços afetados pela indisponibilidade para outros data centers da empresa após as 24 horas críticas

Uma empresa pública do setor energético passou por auditoria interna após identificar tentativas de acesso indevido ao seu sistema corporativo. A equipe técnica constatou que parte dos servidores estava atualizada, havia política formal de segurança da informação, uso de autenticação multifator para acesso remoto e rotinas periódicas de backup. Ainda assim, foram encontrados indícios de phishing direcionado a empregados do setor financeiro. Com base nos princípios e conceitos básicos de segurança da informação, analise as alternativas a seguir e assinale a CORRETA.


A

A existência de política formal de segurança da informação impede a ocorrência de falhas humanas, desde que o documento esteja disponível aos empregados.


B

A utilização de autenticação multifator reduz riscos associados ao comprometimento de senhas, pois acrescenta camadas adicionais de verificação além do simples conhecimento de credenciais.


C

A realização periódica de backup elimina a necessidade de controles preventivos contra ataques, já que permite restaurar os dados após qualquer incidente.


D

A atualização de sistemas operacionais é medida voltada exclusivamente à melhoria de desempenho, não guardando relação com vulnerabilidades exploráveis.


E

A confidencialidade relaciona-se à garantia de que a informação esteja disponível sempre que solicitada por qualquer usuário autenticado no sistema.

Uma docente do curso técnico em Informática propõe a seguinte estratégia para a unidade de Segurança da Informação: os estudantes deverão, em grupos, simular um ambiente corporativo em plataforma virtual, identificar vulnerabilidades em sistemas fictícios, propor políticas de segurança e apresentar os resultados em formato de relatório técnico para uma banca composta por docentes e profissionais convidados do setor. A avaliação considerará o processo de investigação, a qualidade técnica das soluções propostas e a capacidade de argumentação dos estudantes. Considerando os fundamentos das tecnologias educacionais na EPT e das metodologias ativas, assinale a alternativa que melhor avalia essa proposta.


A

A proposta é inadequada, porque o uso de plataformas virtuais na formação técnica presencial substitui indevidamente as atividades laboratoriais, comprometendo a qualidade da aprendizagem técnica.


B

A proposta articula uso pedagógico de tecnologias, aprendizagem baseada em projetos, avaliação processual e por competências e integração com o mundo do trabalho, sendo coerente com os princípios da EPT e com os eixos temáticos do programa de formação docente.


C

A proposta é parcialmente adequada, mas a avaliação por banca com profissionais externos é inapropriada para o Ensino Médio Integrado, pois expõe os estudantes a critérios avaliativos distintos dos previstos no plano de ensino.


D

A proposta é válida apenas para turmas de nível avançado, pois a complexidade da avaliação processual e a exposição a profissionais externos podem gerar ansiedade e comprometer o desempenho de estudantes em fase inicial de formação.


E

A estratégia descrita é caracterizada como metodologia exclusivamente tecnicista, incompatível com a perspectiva da formação humana integral que fundamenta o Ensino Médio Integrado.

 
Ir para a página:
OK
 
Gerar simulado