

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
A ISO 31.000 enfoca os aspectos relativos aos princípios da gestão de riscos de TI, não abordando aspectos como estrutura e processo de gestão de riscos, que devem ser gerenciados pelas organizações com base no COSO (Committee of Sponsoring Organizations of the Treadway Commission).
Certo
Errado
A gestão de riscos em segurança da informação envolve a correta compreensão de conceitos como ameaça, vulnerabilidade e risco, que são fundamentais para a análise e tratamento de riscos. Analise as afirmativas a seguir:
I.Vulnerabilidade é uma fraqueza em um ativo, processo ou controle que pode ser explorada por uma ameaça.
II.Ameaça é uma causa potencial de um incidente indesejado que pode explorar uma vulnerabilidade e resultar em dano a um ativo de informação.
III.Risco é a combinação da probabilidade de uma ameaça explorar uma vulnerabilidade e do impacto resultante dessa exploração sobre o ativo de informação.
É correto o que se afirma em:
II, apenas.
III, apenas.
I, II e III.
I e II, apenas.
I e III, apenas.
Na gestão de riscos, o risco inerente representa o nível de risco existente antes da implementação de qualquer controle ou de resposta mitigadora, enquanto o risco residual é a parcela de risco que permanece ativa mesmo após a aplicação bem‑sucedida dos controles internos de segurança e gestão.
Certo
Errado
No contexto de Segurança da Informação, qual alternativa faz referência uma das estratégias adotadas na gestão de riscos?
Negação de risco.
Violação de risco.
Visualização de risco.
Transferência de risco.
A Estrutura de Segurança Cibernética 2.0 do Instituto Nacional de Padrões e Tecnologia (NIST CSF 2.0) fornece orientações para o gerenciamento dos riscos de segurança cibernética. As ações por ela sugeridas podem ser usadas por qualquer organização - independentemente de seu tamanho, setor ou maturidade - para uma melhor compreensão, avaliação, priorização e comunicação de seus esforços relacionados à segurança cibernética. Considerando as funções essenciais do núcleo da NIST CSF 2.0 é correto o que se afirma em:
Ao estabelecer o contato com grupos de interesse especial, a organização atende às funções: proteger, identificar e detectar.
Ao estabelecer um processo de gestão de vulnerabilidades técnicas, a organização atende às funções: identificar e proteger.
Ao responder os incidentes de segurança da informação de acordo com os procedimentos documentados, a organização atende às funções: detectar e responder.
Ao avaliar os eventos de segurança da informação e decidir se categoriza-os como incidentes de segurança da informação, a organização atende às funções: responder e recuperar.


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
No âmbito da gestão da segurança da informação, a priorização de controles com base em riscos prescinde da definição prévia de objetivos estratégicos de segurança, uma vez que a análise de riscos orienta diretamente a tomada de decisão gerencial.
Certo
Errado
Consoante a ISO 27005, o gerenciamento de riscos de segurança da informação fundamenta-se em critérios de risco definidos e na avaliação sistemática de ameaças, vulnerabilidades e impactos, orientando decisões de tratamento e aceitação de riscos.
Certo
Errado
Uma Secretaria da Fazenda está implementando um Sistema de Gestão da Segurança da Informação (SGSI) conforme os requisitos da ABNT NBR ISO/IEC 27001 com a emenda 1:2024. O objetivo é proteger informações críticas sobre contribuintes, arrecadação tributária e processos fiscais. Durante o planejamento do SGSI, a Secretaria da Fazenda realizou uma análise de contexto e identificou que um novo sistema de cobrança de dívidas ativas está sendo desenvolvido por uma empresa terceirizada. Nesse cenário e considerando os controles estabelecidos na ABNT NBR ISO/IEC 27001, a Secretaria da Fazenda deve
solicitar à empresa terceirizada que apresente um certificado de conformidade com a ISO/IEC 27001, dispensando a necessidade de controles específicos por parte da Secretaria da Fazenda.
estabelecer e implementar processos para gerenciar os riscos de segurança da informação associados ao uso dos serviços do fornecedor.
restringir o acesso da equipe terceirizada ao ambiente de desenvolvimento, sem a necessidade de monitoramento contínuo, uma vez que o contrato já estabelece cláusulas de confidencialidade.
realizar uma única avaliação de riscos no início do projeto e adotar os controles listados no Anexo A da norma como medida suficiente para toda a duração do contrato.
designar um auditor interno para acompanhar diariamente as atividades de codificação da equipe terceirizada, garantindo o cumprimento dos prazos e a qualidade do código.
Leia os fragmentos de textos a seguir.
TEXTO I
O Departamento de Segurança da Informação e Comunicações, do Governo Federal do Brasil, estabelece o processo de GRSIC (Gestão de Riscos de Segurança da Informação e Comunicações) nos órgãos ou entidades da Administração Pública Federa. Assim sendo, o processo GRSIC baseia-se no ciclo PDCA (PlanDo-Check-Act / PlanejarFazer-Verificar-Agir), uma sequência de passos utilizada para controlar qualquer processo definido. O uso dos ciclos pode ser assim relatado: 1 – planejar envolve definir como será feito (quem, o que, quando, onde, como) e as metas e os métodos para atingir o objetivo; 2 – fazer significa tomar a iniciativa, educar, treinar, implementar e executar o planejado conforme as metas e os métodos definidos; 3 – checar consiste em verificar os resultados que estão sendo obtidos e de forma contínua, para garantir a execução dos trabalhos programados; 4 – agir determina fazer as correções necessárias através de ações corretivas ou melhorias.
Fonte: MASCARENHAS NETO, P. T.; ARAÚJO, W. J. Segurança da informação: uma versão sistêmica para a implantação em organizações. João Pessoa: Editora da UFPB, 2019. p. 69-70. (adaptado).

Fonte: MASCARENHAS NETO, P. T.; ARAÚJO, W. J. Segurança da informação: uma versão sistêmica para a implantação em organizações. João Pessoa: Editora da UFPB, 2019. p. 69-70. (adaptado).
Considerando as informações apresentadas no texto bem como as etapas que integram processo de Gestão de Riscos de Segurança da Informação e Comunicações (GRSIC), marque a alternativa em que os números estão CORRETAMENTE relacionados às respectivas etapas desse processo, numeradas de 1 a 6, conforme apresentado na imagem (Texto II).
1 – Definições preliminares; 2 – Análise/avaliação dos riscos; 3 – Aceitação dos riscos; 4 – Plano de tratamento dos riscos; 5 – Implementação do Plano de Tratamento dos Riscos; 6 – Monitoramento e análise crítica.
1 – Análise/avaliação dos riscos; 2 – Definições preliminares; 3 – Aceitação dos riscos; 4 – Plano de tratamento dos riscos; 5 – Implementação do Plano de Tratamento dos Riscos; 6 – Monitoramento e análise crítica.
1 – Definições preliminares; 2 – Análise/avaliação dos riscos; 3 – Plano de tratamento dos riscos; 4 – Monitoramento e análise crítica; 5 – Implementação do Plano de Tratamento dos Riscos; 6 – Aceitação dos riscos.
1 – Análise/avaliação dos riscos; 2 – Definições preliminares; 3 – Plano de tratamento dos riscos; 4 – Monitoramento e análise crítica; 5 – Implementação do Plano de Tratamento dos Riscos; 6 – Aceitação dos riscos.
1 – Definições preliminares; 2 – Análise/avaliação dos riscos; 3 – Plano de tratamento dos riscos; 4 – Aceitação dos riscos; 5 – Implementação do Plano de Tratamento dos Riscos; 6 – Monitoramento e análise crítica.
A alta administração de um órgão público determinou que o risco de vazamento de dados de um novo sistema deve ser reduzido a um nível aceitável, mas que ainda assim permitirá a continuidade da operação. Após a avaliação, o risco residual foi considerado alto, exigindo a implementação de novos controles.
O tratamento de risco decidido pela alta administração do órgão é
Aceitar o Risco
Reter o Risco
Evitar o Risco
Compartilhar o Risco
Modificar o Risco


Seu próximo nível começa aqui
Seu desenvolvimento não pode ter limites. Garanta sua Assinatura Ilimitada e libere uma preparação completa com os melhores professores do Brasil.
De acordo com a Instrução Normativa n.º 4/2020 do Gabinete de Segurança Institucional (GSI), no processo de autorização de operação de um sistema de informação em órgão da administração pública federal, a aceitação do risco residual é responsabilidade da área de tecnologia da informação do órgão.
Certo
Errado
Uma empresa pública do setor energético passou por auditoria interna após identificar tentativas de acesso indevido ao seu sistema corporativo. A equipe técnica constatou que parte dos servidores estava atualizada, havia política formal de segurança da informação, uso de autenticação multifator para acesso remoto e rotinas periódicas de backup. Ainda assim, foram encontrados indícios de phishing direcionado a empregados do setor financeiro. Com base nos princípios e conceitos básicos de segurança da informação, analise as alternativas a seguir e assinale a CORRETA.
A existência de política formal de segurança da informação impede a ocorrência de falhas humanas, desde que o documento esteja disponível aos empregados.
A utilização de autenticação multifator reduz riscos associados ao comprometimento de senhas, pois acrescenta camadas adicionais de verificação além do simples conhecimento de credenciais.
A realização periódica de backup elimina a necessidade de controles preventivos contra ataques, já que permite restaurar os dados após qualquer incidente.
A atualização de sistemas operacionais é medida voltada exclusivamente à melhoria de desempenho, não guardando relação com vulnerabilidades exploráveis.
A confidencialidade relaciona-se à garantia de que a informação esteja disponível sempre que solicitada por qualquer usuário autenticado no sistema.
Certa empresa de tecnologia que presta serviços em nuvem identificou que a indisponibilidade de um de seus data centers por falha elétrica causaria paralisação de operações críticas por mais de 24 horas, o que comprometeria acordos de nível de serviço e resultaria em perdas financeiras significativas. Durante o processo de gestão de riscos de segurança da informação, conduzido conforme as principais normas internacionais, concluiu-se que o risco residual associado à indisponibilidade ainda é superior ao apetite de risco estabelecido pela organização.
Considerando as práticas recomendadas pelas principais normas internacionais, assinale a opção que apresenta ação adequada a ser adotada pela organização no cenário apresentado na situação hipotética precedente.
transferir o risco por meio de seguro, para reduzir o impacto financeiro e eventuais prejuízos, o que, na prática, é o cerne do problema causado pelo risco efetivo de indisponibilidade durante o tempo projetado
tratar o risco com medidas adicionais, que podem incluir implementação de novos controles técnicos, administrativos ou físicos destinados a reduzir a probabilidade ou o impacto dos eventos de indisponibilidade
reavaliar a probabilidade de ocorrência de indisponibilidade, flexibilizar e propor mais elasticidade aos parâmetros que definem o risco residual e o apetite de risco, equalizando-os em configurações compatíveis com o estado atual da empresa
aceitar o risco residual a partir da confiança no plano de continuidade de negócios estabelecido, o qual absorverá o impacto de eventual indisponibilidade e anulará o nível de risco indicado como acima do apetite definido
registrar formalmente o risco, sem tomar outras ações complementares, dada a possibilidade de redirecionar os serviços afetados pela indisponibilidade para outros data centers da empresa após as 24 horas críticas
Uma organização mantém um sistema legado crítico, mas com forte dependência de tecnologia obsoleta. Foi identificado um risco relacionado tanto ao comprometimento da segurança quanto à futura indisponibilidade do sistema.
Para tratar esse risco, foram propostas as seguintes ações:
P1: migrar as funcionalidades para uma plataforma SaaS moderna, desativando o servidor antigo;
P2: terceirizar a gestão do legado para um parceiro especializado, com foco em cláusulas de responsabilidade civil em contrato, sem alteração dos controles técnicos ou operacionais do sistema;
P3: isolar o sistema em uma VLAN sem acesso à internet e exigir VPN com MFA para qualquer acesso; e
P4: manter a operação do sistema legado, estabelecendo um fundo de reserva financeira para cobrir eventuais multas e definindo um plano de resposta a incidentes para recuperação manual, em caso de falha catastrófica.
Assinale a opção que associa corretamente cada proposta a uma estratégia de tratamento de risco.
P1: evitar; P2: transferir; P3: mitigar; P4: aceitar.
P1: evitar; P2: mitigar; P3: mitigar; P4: aceitar.
P1: mitigar; P2: transferir; P3: mitigar; P4: transferir.
P1: evitar; P2: transferir; P3: mitigar; P4: transferir.
P1: mitigar; P2: mitigar; P3: mitigar; P4: aceitar.
Uma docente do curso técnico em Informática propõe a seguinte estratégia para a unidade de Segurança da Informação: os estudantes deverão, em grupos, simular um ambiente corporativo em plataforma virtual, identificar vulnerabilidades em sistemas fictícios, propor políticas de segurança e apresentar os resultados em formato de relatório técnico para uma banca composta por docentes e profissionais convidados do setor. A avaliação considerará o processo de investigação, a qualidade técnica das soluções propostas e a capacidade de argumentação dos estudantes. Considerando os fundamentos das tecnologias educacionais na EPT e das metodologias ativas, assinale a alternativa que melhor avalia essa proposta.
A proposta é inadequada, porque o uso de plataformas virtuais na formação técnica presencial substitui indevidamente as atividades laboratoriais, comprometendo a qualidade da aprendizagem técnica.
A proposta articula uso pedagógico de tecnologias, aprendizagem baseada em projetos, avaliação processual e por competências e integração com o mundo do trabalho, sendo coerente com os princípios da EPT e com os eixos temáticos do programa de formação docente.
A proposta é parcialmente adequada, mas a avaliação por banca com profissionais externos é inapropriada para o Ensino Médio Integrado, pois expõe os estudantes a critérios avaliativos distintos dos previstos no plano de ensino.
A proposta é válida apenas para turmas de nível avançado, pois a complexidade da avaliação processual e a exposição a profissionais externos podem gerar ansiedade e comprometer o desempenho de estudantes em fase inicial de formação.
A estratégia descrita é caracterizada como metodologia exclusivamente tecnicista, incompatível com a perspectiva da formação humana integral que fundamenta o Ensino Médio Integrado.


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
Durante o processo de gestão de riscos, uma organização necessita identificar e avaliar eventos que possam comprometer a confidencialidade, integridade ou disponibilidade de seus ativos. Após essa avaliação, deve selecionar e implementar controles capazes de reduzir o risco a níveis aceitáveis, conforme o apetite ao risco definido pela alta direção. A etapa do processo de gestão de riscos corresponde à escolha e aplicação de medidas destinadas a reduzir o risco identificado é o (a)
identificação de ativos.
análise de ameaças.
avaliação de impacto.
monitoramento de logs.
tratamento de riscos.
As boas práticas de segurança da informação orientam a implementação de medidas que protejam os dados corporativos, evitem acessos indevidos e garantam a integridade dos sistemas frente às diversas ameaças do ambiente digital. Sobre esse assunto, analise as ações.
I. Desativar a geração de registros de eventos (logs) nos computadores pessoais para otimizar o espaço em disco e o desempenho do sistema, direcionando a emissão de relatórios de auditoria e controle para os servidores centrais da rede.
II. Configurar contas de usuário com o tipo padrão para as atividades diárias dos usuários, destinar a conta de administrador para alterações críticas no sistema e proibir a criação e uso de contas compartilhadas para garantir o rastreamento individual das ações.
III. Substituir as credenciais de acesso padrão de fábrica de todos os equipamentos de rede e desabilitar o gerenciamento de administração via internet (WAN), configurando o acesso a essas funções de controle para ocorrer a partir da rede local.
IV. Estabelecer a configuração da rede sem fio corporativa, utilizando o protocolo de segurança WEP para garantir a compatibilidade e manter o nome padrão da rede (SSID) inalterado para facilitar a localização do ponto de acesso pelos dispositivos móveis.
Assinale a alternativa que apresenta apenas medidas de segurança recomendadas como boas práticas.
I e IV
I e III
II e III
II e IV
Uma Assembleia Legislativa conduz um processo formal de gestão de riscos conforme a norma ABNT NBR ISO/IEC 27005:2023, na qual foram identificados riscos relacionados à indisponibilidade de sistemas legislativos críticos onde existem controles previamente implementados sem avaliação recente de efetividade. Diante da necessidade de determinar quais controles devem compor o plano de tratamento de riscos, o critério técnico que fundamenta totalmente essa determinação é a
definição de controles com base na categorização dos riscos, com menor ênfase nas condições operacionais e organizacionais.
manutenção de controles alinhados a práticas consolidadas, ainda que não estejam diretamente associados aos riscos priorizados.
inclusão de controles previamente existentes focando em sua formalização documental e viabilidade de implementação.
seleção de controles cuja aplicação produza impacto relevante na probabilidade ou nas consequências dos riscos identificados.
priorização de controles classificados como preventivos, com o objetivo de reduzir a necessidade de monitoramento e resposta operacional.
A gestão de riscos em segurança da informação envolve a correta compreensão de conceitos como ameaça, vulnerabilidade e risco, que são fundamentais para a análise e tratamento de riscos. Analise as afirmativas a seguir:
I.Vulnerabilidade é uma fraqueza em um ativo, processo ou controle que pode ser explorada por uma ameaça.
II.Ameaça é uma causa potencial de um incidente indesejado que pode explorar uma vulnerabilidade e resultar em dano a um ativo de informação.
III.Risco é a combinação da probabilidade de uma ameaça explorar uma vulnerabilidade e do impacto resultante dessa exploração sobre o ativo de informação.
É correto o que se afirma em:
I, II e III.
II, apenas.
I e III, apenas.
III, apenas.
I e II, apenas.
Notificar equipes internas, clientes e parceiros afetados por um incidente sem expor informações sensíveis seguindo as legislações e regulamentos como a LGPD e GDPR é uma boa prática da OWASP conhecida como:
exposição e publicidade.
comunicação e notificação.
planejamento e preparação.
pós-incidente e aprendizado.
contenção, erradicação e recuperação.