

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.


Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
Após a execução das etapas de contenção e erradicação de um incidente de segurança na rede da Assembleia, a equipe de tecnologia da informação deve realizar a fase subsequente do processo de resposta a incidentes.
Assinale a alternativa que identifica essa etapa, responsável pelo restabelecimento dos serviços ao estado normal, pela restauração de backups e pela documentação do incidente, bem como pela implementação de medidas destinadas a prevenir novas ocorrências.
Detecção.
Documentação.
Preparação.
Análise Forense.
Recuperação e Lições Aprendidas.
Uma instituição financeira mantém seus sistemas críticos distribuídos em dois data centers geograficamente distintos. Durante uma falha grave causada por um desastre natural, o data center principal torna-se indisponível, sendo necessário ativar o ambiente secundário para manter os serviços operacionais. Com base nos conceitos de Plano de Continuidade de Negócio (PCN) e Plano de Recuperação de Desastres (Disaster Recovery Plan – DRP), analise as afirmativas a seguir:
I. O PCN tem como objetivo garantir a continuidade das operações essenciais da organização, mesmo diante de incidentes ou desastres.
II. O PCN e o DRP são conceitos equivalentes, sendo aplicados exclusivamente à recuperação de dados.
III. O DRP define procedimentos técnicos para restaurar sistemas, infraestrutura e dados após uma interrupção.
IV. Métricas como Recovery Time Objective (RTO) e Recovery Point Objective (RPO) são utilizadas para definir tempos de recuperação e tolerância à perda de dados.
Assinale a alternativa CORRETA:
Somente as afirmativas I, II e III são verdadeiras.
Somente as afirmativas I, II e IV são verdadeiras.
Somente as afirmativas I, III e IV são verdadeiras.
Somente as afirmativas II, III e IV são verdadeiras.
Todas as afirmativas são verdadeiras.
No âmbito da convergência normativa para a resiliência cibernética, a ISO/IEC 27001 estabelece a obrigatoriedade de controles de continuidade, os quais são detalhados na ISO/IEC 27002 como diretrizes de implementação (como o controle de prontidão da TIC); entretanto, ao alinhar essas normas ao NIST CSF e à ISO 22301, a determinação do ponto de recuperação objetivo (RPO) é definida tecnicamente como o tempo máximo necessário para a restauração da capacidade operacional total de um serviço após a declaração de uma crise, diferenciando-se do tempo de recuperação objetivo (RTO), que foca exclusivamente a integridade dos dados replicados.
Certo
Errado
A Assembleia Legislativa está na fase de planejamento para a contratação de uma solução de Disaster Recovery (DR). Para garantir a sustentabilidade econômica e a governança operacional do contrato, o Analista de Segurança deve estruturar o processo de forma que a
pesquisa de preços priorize as notas fiscais de fornecedores locais, a matriz RACI defina as sanções contratuais por atraso e a gestão de riscos analise a compatibilidade do software com o sistema de Compras Corporativas.
gestão de riscos estabeleça o orçamento máximo da contratação, enquanto a matriz RACI gerencie o inventário de ativos em nuvem e a pesquisa de preços utilize orçamentos de empresas sem registro no SICAF (Sistema de Cadastramento Unificado de Fornecedores).
pesquisa de preços utilize fontes diversificadas como o Painel de Preços e contratações similares, enquanto a matriz RACI defina as responsabilidades de execução, aprovação, consulta e informação de cada entrega técnica.
análise de riscos mapeie as falhas de hardware no site principal, a pesquisa de preços ocorra via cotação direta com fabricantes e a matriz RACI estabeleça os níveis de serviço para a equipe de suporte.
matriz RACI identifique os riscos de indisponibilidade do link de dados, a pesquisa de preços valide o menor valor global e a gestão de riscos oriente o plano de comunicação entre os parlamentares.
Um Plano de Recuperação de Desastres (PRD) é um componente crítico da governança de TI em qualquer instituição, especialmente no setor público, onde a continuidade dos serviços é essencial. O plano detalha os procedimentos para restaurar a infraestrutura de TI e os dados após um incidente grave, como um incêndio, inundação ou um ciberataque em larga escala.
Julgue os itens a seguir como Verdadeiro (V), ou Falso (F), sobre os elementos e conceitos de um Plano de Recuperação de Desastres:
(__)O Objetivo de Tempo de Recuperação (RTO Recovery Time Objective) define o tempo máximo que um sistema pode ficar indisponível após um desastre, enquanto o Objetivo de Ponto de Recuperação (RPO Recovery Point Objective) determina a quantidade máxima de perda de dados aceitável, medida em tempo.
(__)A análise de impacto nos negócios (BIA - Business Impact Analysis) é o primeiro passo na criação de um PRD, pois identifica as funções críticas de negócio e os recursos de TI que as suportam, ajudando a priorizar os esforços de recuperação.
(__)Um PRD eficaz deve incluir a designação de uma equipe de recuperação de desastres com papéis e responsabilidades claros, procedimentos de comunicação com as partes interessadas e um cronograma para testes e atualizações regulares do plano.
(__)A existência de um backup completo e atualizado dos dados elimina a necessidade de um Plano de Recuperação de Desastres, pois a simples restauração dos dados é suficiente para garantir a continuidade de todos os serviços e operações de negócio.
Marque a alternativa CORRETA que corresponde à sequência de cima para baixo das lacunas acima:
V, V, V, F.
F, V, V, F.
V, V, F, V.
V, F, F, V.


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
Um dos principais objetivos da manutenção corretiva de redes e sistemas corporativos é restaurar a disponibilidade da infraestrutura de rede tão rápido quanto possível após falhas ou incidentes. O que deve ser feito para atingir esse objetivo de forma efetiva, eficiente e segura?
Reinicializar os dispositivos e servidores críticos da rede, de modo a restaurar a disponibilidade o mais rápido possível, minimizando o tempo de interrupção dos serviços.
Introduzir rotas alternativas para redirecionamento do tráfego e, se necessário, desativar temporariamente mecanismos de proteção da rede para restaurar os serviços.
Realizar a substituição dos equipamentos críticos da rede, como switches e roteadores, de forma a restabelecer a conectividade e o acesso aos serviços de forma imediata.
Identificar, isolar e tratar a causa da falha por meio do uso de ferramentas de monitoramento e, se necessário, priorizar a restauração dos serviços e aplicações mais críticos.
Uma organização pública implementou um conjunto estruturado de procedimentos destinados a restaurar operações críticas de tecnologia da informação após a perda total ou parcial de sua infraestrutura principal, com definição clara de responsabilidades, sequência de ativação e prazos máximos para retorno das funcionalidades essenciais. Esse documento é classificado como:
Política de uso aceitável.
Plano de recuperação de desastres.
Procedimento de backup incremental.
Manual de boas práticas em segurança lógica.
Ao se implementar padrão morno para um cenário de recuperação de desastres, o objetivo de tempo de recuperação (RTO) e o objetivo do ponto de recuperação (RPO) são mantidos no menor valor possível, com baixo custo-benefício entre orçamento e alta disponibilidade.
Certo
Errado
Em um contexto de planejamento de Recuperação de Desastres (DRP), imagine que uma organização precisa definir seus objetivos para minimizar o impacto de uma interrupção nos seus sistemas e dados. Assinale entre as alternativa seguintes, que apresentam métricas de DRP, aquela que estabelece o período máximo tolerável durante o qual os dados podem ser perdidos devido a um incidente antes que cause danos significativos ao negócio:
SLA (Service Level Agreement).
MTTF (Mean Time To Failure).
MTTR (Mean Time To Repair).
RPO (Recovery Point Objective).
RTO (Recovery Time Objective).
Após um incidente crítico, a equipe de TI de uma organização acionou o Disaster Recovery Plan (DRP) para restaurar os sistemas e retomar as operações de forma segura e eficiente. Durante esse processo, foi necessário priorizar a recuperação dos sistemas mais críticos, buscando orientação para isso
no Programa de Gestão de Riscos, que estabelece diretrizes, normas e procedimentos para identificar, avaliar e tratar riscos, contribuindo para a prevenção de incidentes, mas sem definir a ordem de recuperação de sistemas em cenários de desastre.
na Política de Segurança da Informação, que define diretrizes gerais para a proteção de dados e mitigação de riscos, mas não fornece critérios específicos para priorização de sistemas após incidentes.
na Análise de Impacto no Negócio (BIA - Business Impact Analysis), que permite avaliar os impactos financeiros, operacionais e regulatórios da interrupção dos serviços, mas depende da integração com outros elementos do DRP para ser efetiva na priorização de recuperação.
no RPO (Recovery Point Objective), que determina o ponto no tempo até o qual os dados devem ser recuperados, indicando a tolerância à perda de dados, mas sem definir quais sistemas devem ser priorizados na recuperação.
no Plano de Ação, que descreve etapas operacionais a serem seguidas após um incidente, mas não estabelece critérios para a priorização dos sistemas com base em impacto ao negócio.


Seu próximo nível começa aqui
Seu desenvolvimento não pode ter limites. Garanta sua Assinatura Ilimitada e libere uma preparação completa com os melhores professores do Brasil.
O plano de continuidade de negócios deve prever exclusivamente a recuperação da infraestrutura de TI após desastres físicos, como incêndios ou inundações.
Certo
Errado
Uma das finalidades estratégicas do PCN é dar um norte para minimizar os impactos causados por desastres, a fim de evitar a interrupção de operações essenciais do negócio.
Certo
Errado
Uma estratégia abrangente de recuperação de desastres deve incluir a métrica objetivo do ponto de recuperação (RPO), que é o período máximo aceitável em que sistemas e aplicativos podem ficar inativos sem que isso cause danos significativos aos negócios.
Certo
Errado
Uma empresa de e-commerce sofreu um ataque de ransomware que criptografou todos os dados do seu servidor principal, incluindo o banco de dados de clientes, o sistema de pedidos e o catálogo de produtos. A equipe de TI precisa agir rapidamente para restaurar os sistemas e minimizar os impactos do ataque.
Nesse cenário, qual documento deve ser consultado para orientar as ações de recuperação e garantir a continuidade das operações da empresa?
Plano de gerenciamento de riscos.
Plano de testes de software.
Plano de recuperação de desastres.
Plano de comunicação interna.
Plano de gerenciamento de configuração.
Considerando que um plano de recuperação de desastres seja composto pelas fases de prevenção, detecção e correção, é correto afirmar que
a fase de prevenção tem como objetivo utilizar técnicas e ferramentas de modo a evitar a ocorrência de um desastre.
um plano de recuperação de desastres não se faz necessário em sistemas que utilizem a nuvem para armazenamento de dados.
a fase de correção tem como objetivo a descoberta de eventos indesejados.
um plano de recuperação de desastres mais eficiente pode dispensar as fases de prevenção e detecção.
a fase de detecção tem como objetivo implementar procedimentos de recuperação para restaurar dados e sistemas.


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
Ao estabelecer um Plano de Continuidade de Negócios (PCN), a organização deve implementar um programa de exercícios para validar as ações definidas para a recuperação, assim como a solução de continuidade adotada.
Os testes do PCN devem:
ser baseados em cenários apropriados, ser bem planejados e possuir escopo e objetivos claramente definidos;
englobar todas as atividades da organização não priorizadas para recuperação;
ser desconsiderados no contexto de promover a melhoria contínua;
limitar o impacto de disrupção nos produtos e serviços da organização;
atender aos requisitos para continuar e recuperar as atividades priorizadas dentro do prazo e capacidade aceitável.
Conforme a norma NBR ISO/IEC 22301, a orientação e a informação para apoiar as equipes sobre como responder a uma disrupção e sobre como apoiar a organização com resposta e recuperação devem ser fornecidas
pela coordenação de comunicação interna.
pelo planejamento estratégico da organização.
pelo programa de exercícios e testes.
pela equipe responsável por resposta a disrupção.
pelo plano de continuidade de negócios.
O controlador poderá implementar programa de governança em privacidade que preveja, no mínimo, planos de resposta a incidentes e remediação.
Certo
Errado
Ocorreu um desastre em uma empresa e seu sistema foi interrompido durante 4 minutos. O tempo necessário para retornar o sistema ao seu estado operacional foi de 18 minutos — no caso, 6 minutos abaixo do tempo limite máximo de recuperação definido na política de backup da empresa. O desastre ocorreu 12 minutos depois que a organização tinha terminado seu último backup, por isso houve a perda de todos os dados que tinham sido gerados depois do último backup. No entanto, essa perda coincidiu com o limite aceitável de perda de dados, de acordo com a referida política.
Com base nessa situação hipotética, assinale a opção que apresenta corretamente a medida da métrica RPO (recovery point objective) no caso.
4 minutos
6 minutos
12 minutos
18 minutos
24 minutos
Os desastres relacionados a sistemas de TI restringem-se aos causados por falhas em equipamentos e softwares e aos provocados por ataques maliciosos ou falhas humanas.
Certo
Errado


Seu próximo nível começa aqui
Seu desenvolvimento não pode ter limites. Garanta sua Assinatura Ilimitada e libere uma preparação completa com os melhores professores do Brasil.