

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
No Brasil, a ABNT (Associação Brasileira de Normas Técnicas) adota normas baseadas em padrões internacionais para orientar a implementação, a gestão e a melhoria contínua da Segurança da Informação nas organizações.
Assinale a alternativa correta considerando as normas ABNT NBR ISO/IEC 27001 e ABNT NBR ISO/IEC 27002.
A ABNT NBR ISO/IEC 27001 especifica os requisitos para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão da Segurança da Informação dentro do contexto da organização.
A ABNT NBR ISO/IEC 27001 define um conjunto de controles técnicos detalhados que devem ser obrigatoriamente implementados pelas organizações.
A ABNT NBR ISO/IEC 27002 estabelece os requisitos para certificação de Sistemas de Gestão da Segurança da Informação (SGSI).
As normas ABNT de segurança da informação aplicam-se exclusivamente a organizações públicas, não sendo recomendadas para o setor privado.
As normas ABNT de segurança da informação visam proteger informações confidenciais de ameaças, vulnerabilidades e riscos cibernéticos, tratando apenas de controles tecnológicos, não abrangendo aspectos organizacionais ou humanos.
Supondo que uma organização identifique acesso não autorizado a informações sensíveis, com indícios de comprometimento de credenciais e possível exfiltração de dados, assinale a opção em que é corretamente apresentado, de acordo com as boas práticas internacionais de gestão de segurança da informação estabelecidas na NBR ISO/IEC 27001:2022, o controle organizacional de segurança da informação a ser aplicado para estabelecer e implementar procedimentos para identificação, coleta, aquisição e preservação de evidências relacionadas ao referido evento.
coleta de evidências
planejamento e preparação da gestão de incidentes da segurança da informação
resposta a incidentes da segurança da informação
segurança da informação durante a disrupção
avaliação e decisão sobre eventos da segurança da informação
Uma Assembleia Legislativa implementa um SGSI conforme a norma ABNT NBR ISO/IEC 27001:2024, com múltiplas unidades administrativas conduzindo avaliações de riscos. Diante da necessidade de assegurar aplicação uniforme de critérios, rastreabilidade decisória e comparabilidade direta dos resultados entre ciclos, a prática que atende integralmente aos requisitos normativos de definição e aplicação do processo de avaliação de riscos, de acordo oom a seção da norma que trata de riscos e oportunidades, é a
revisão periódica dos riscos com base em indicadores institucionais e eventos relevantes para os processos de negócio da organização.
documentação dos riscos avaliados com registro das decisões adotadas pelas unidades responsáveis.
definição e aplicação uniforme de critérios de risco, incluindo aceitação e avaliação, garantindo comparabilidade direta dos resultados.
consolidação dos resultados das avaliações com harmonização posterior conduzida por instância de governança institucional.
condução das avaliações com adaptação de critérios entre unidades, resultando em variações consistentes nos resultados obtidos.
Durante a implantação de um sistema de gestão da segurança da informação (SGSI) na secretaria de meio ambiente de certo estado da Federação, a equipe responsável identificou que já existiam controles técnicos de segurança em operação, porém sem diretrizes formais documentadas, sem definição clara de responsabilidades e sem um processo estruturado de análise de riscos. Diante desse cenário, a alta administração solicitou a adoção de práticas que permitissem integrar governança, gestão de riscos e controles de segurança da informação, de forma consistente e alinhada às boas práticas de gestão da segurança da informação.
Nessa situação, de acordo com as disposições da NBR ISO/IEC 27001:2013 relativas à gestão da segurança da informação, a medida prioritária que a secretaria deve adotar para atender à solicitação da alta administração é
definir os controles de segurança da informação adotando uma abordagem puramente reativa, baseada apenas nos incidentes de segurança que já ocorreram na organização.
delegar a responsabilidade pela segurança da informação exclusivamente às equipes de TI, a fim de não sobrecarregar a alta administração, cujo envolvimento direto poderá ser dispensado.
estabelecer uma política de segurança aprovada pela alta administração e baseada em análise sistemática de riscos para a seleção coerente de controles organizacionais.
implantar novos controles técnicos de forma imediata, com foco em tecnologias avançadas, mas sem a devida formalização de políticas ou uma prévia análise de riscos institucionais.
focar a elaboração de procedimentos operacionais para as áreas técnicas, postergando a definição da política de segurança da informação, que é o documento norteador.
Uma organização pública iniciou a implementação de um Sistema de Gestão de Segurança da Informação (SGSI) com base na ISO/IEC 27001. Durante a fase inicial, foi realizada a identificação de ativos de informação, análise de riscos e definição de controles apropriados. Essa abordagem está relacionada ao princípio de
tratamento estruturado de riscos para proteção da confidencialidade, integridade e disponibilidade das informações.
implementação centralizada de ferramentas tecnológicas para padronização da infraestrutura institucional.
delegação das responsabilidades de segurança para setores operacionais sem avaliação formal de riscos da organização.
substituição das diretrizes organizacionais por mecanismos técnicos de controle automatizado.


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
A empresa de segurança de direito privado TJSeg foi contratada para proteger as dependências físicas de um Tribunal de Justiça. Para cumprir as obrigações acordadas, a TJSeg necessita coletar e tratar, em sua totalidade, dados pessoais dos visitantes do tribunal, por meio de sistemas de vigilância e controle de acesso. O tratamento de dados na TJSeg deve considerar a aplicabilidade, ou não, da LGPD (Lei nº 13.709/2018).
O tratamento de dados realizado pela TJSeg, nesse contexto, deverá ocorrer:
em observância parcial à LGPD, caso a empresa possua capital integralmente constituído pelo poder público;
isento da LGPD, por se enquadrar na atividade de segurança do Estado, sendo regido por legislação específica;
em total observância à LGPD, por não se enquadrar em nenhum dos casos previstos para isenção de aplicabilidade;
isento da LGPD, desde que a empresa se submeta a um processo de avaliação de impacto no que se refere à proteção de dados pessoais;
isento da LGPD, desde que a empresa atue sob a tutela e a supervisão direta do tribunal e que o tratamento seja estritamente proporcional e necessário para a segurança das dependências físicas.
Assinale a alternativa correta sobre as normas técnicas aplicáveis à área de informática e segurança da informação.
A norma ISO 9001 é específica para segurança da informação e substitui completamente a ISO 27001 em ambientes de TI.
A norma ABNT NBR ISO/IEC 27001 define os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI), sendo aplicável a organizações de qualquer porte.
O ITIL (Information Technology Infrastructure Library) é uma norma técnica obrigatória para todos os órgãos públicos brasileiros.
A ABNT é responsável pela elaboração de normas técnicas internacionais, sem equivalência com normas ISO.
As normas técnicas de TI são elaboradas exclusivamente por empresas privadas, sem participação de órgãos governamentais.
Para fins de certificação organizacional em segurança da informação, qual norma ISO/IEC estabelece os requisitos mandatórios para o estabelecimento de um Sistema de Gestão de Segurança da Informação (SGSI)?
ISO/IEC 27001.
ISO/IEC 27002.
ISO/IEC 27005.
ISO/IEC 9001.
De acordo com a NBR ISO/IEC 27001:2013, com a literatura especializada de Sêmola e Stallings e com as exigências da Lei Geral de Proteção de Dados Pessoais (LGPD), é compatível com a estruturação adequada de um SGSI e com o regime legal aplicável à proteção de dados pessoais a ação de
I definir e divulgar uma política formal de segurança da informação, devidamente aprovada pela alta administração da organização, estabelecendo-se diretrizes para controle de acesso, classificação da informação, tratamento de incidentes e uso aceitável de recursos.
II realizar processo sistemático de avaliação e tratamento de riscos de segurança da informação, contemplando ameaças e vulnerabilidades associadas ao tratamento de dados pessoais, com seleção e documentação de controles técnicos e administrativos.
III instituir mecanismos formais de registro e gestão de incidentes de segurança da informação que envolvam dados pessoais, com procedimentos para detecção, resposta, comunicação às partes interessadas e registro de evidências.
IV assegurar que o uso de criptografia em trânsito e em repouso seja adotado de forma isolada, dispensando-se monitoramento contínuo e revisões periódicas de sua efetividade.
Estão certos apenas os itens
I e IV.
II e III.
II e IV.
I, II e III.
I, III e IV.
A norma NBR ISO/IEC 27001 especifica os requisitos para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão de Segurança da Informação (SGSI).
Sobre a abordagem dessa norma para a proteção dos ativos, é correto afirmar que a organização deve:
Adotar uma metodologia sistemática para o tratamento de riscos que considere os objetivos do negócio e os requisitos legais, assegurando que a seleção dos controles de segurança seja fundamentada nos resultados de uma avaliação de riscos documentada.
Implementar compulsoriamente a totalidade dos controles técnicos e organizacionais listados no Anexo A, independentemente da probabilidade de ocorrência de ameaças ou do impacto financeiro sobre os ativos.
Priorizar a segurança em nível de hardware e infraestrutura de rede, uma vez que a norma define o perímetro tecnológico como a única camada capaz de garantir a integridade e o sigilo dos dados críticos.
Estabelecer uma política de segurança estática que, uma vez homologada pela alta direção, dispensa revisões periódicas ou auditorias internas, visando a estabilidade dos processos operacionais.
Concentrar o escopo do SGSI exclusivamente nos ativos de informação digitais, excluindo-se o capital humano e os ativos físicos, por serem considerados domínios de gestão de recursos humanos e logística, respectivamente.


Seu próximo nível começa aqui
Seu desenvolvimento não pode ter limites. Garanta sua Assinatura Ilimitada e libere uma preparação completa com os melhores professores do Brasil.
A ISO 27001 estabelece que a segurança da informação deve ser considerada desde o ingresso de um colaborador na organização. De acordo com essa norma, assinale a opção que representa uma medida alinhada aos controles de segurança da informação no processo de admissão de colaboradores em uma organização.
conceder acessos apenas após o primeiro mês de trabalho
formalizar responsabilidades de segurança antes do início das atividades
restringir treinamentos de segurança a cargos de liderança
permitir acessos amplos durante o período de experiência
avaliar requisitos de segurança somente se acontecerem incidentes
Sobre as normas ISO/IEC 27001 e ISO/IEC 27002, assinale a alternativa correta.
A ISO/IEC 27001 estabelece requisitos para um Sistema de Gestão de Segurança da Informação, enquanto a ISO/IEC 27002 apresenta diretrizes e boas práticas de controles de segurança.
Ambas as normas se limitam ao uso de antivírus em computadores domésticos.
A ISO/IEC 27002 substitui integralmente a legislação nacional sobre proteção de dados pessoais.
A ISO/IEC 27001 trata exclusivamente de cabeamento estruturado e velocidade de transmissão em redes locais.
Sobre a norma ISO/IEC 27001, analise os itens e assinale a alternativa CORRETA:
I - Refere aos requisitos para assegurar a imparcialidade nas atividades de avaliação de conformidade.
II - Padrão internacional para a Gestão de Segurança da Informação (SGSI).
III - Fornece requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema focando em como as organizações devem gerenciar conflitos de interesse.
IV - É uma norma desenvolvida pela ISO e pela IEC para criar uma estrutura de políticas, processos e controles para proteger dados sensíveis contra ameaças diversas.
Somente I e II estão corretos.
Somente I e III estão corretos.
Somente II e III estão corretos.
Somente I e IV estão corretos.
Somente II e IV estão corretos.
Durante uma auditoria de conformidade com a ABNT NBR ISO/IEC 27001:2013 em um hospital, foi identificado que o armazenamento de prontuários na nuvem foi terceirizado, mas não foi realizada uma avaliação formal de riscos nem foram estabelecidas cláusulas contratuais sobre segurança da informação com o provedor. Além disso, nesse processo, os dados estavam sendo transmitidos sem a criptografia adequada.
De forma a estar em conformidade com a norma e mitigar os riscos encontrados, o hospital deverá:
encerrar imediatamente o contrato com o provedor de nuvem e migrar os dados para servidores locais da organização;
adotar uma política interna de confidencialidade para os colaboradores e selecionar as opções de tratamento dos riscos de segurança da informação;
solicitar ao provedor um relatório de conformidade genérico e manter o contrato vigente sem alterações;
realizar backup local dos dados e manter a operação em nuvem sem alterações contratuais, desde que haja redundância;
formalizar contrato com o provedor contendo cláusulas de segurança, realizar avaliação de riscos e implementar criptografia nos dados em trânsito e em repouso.
No âmbito da gestão de incidentes de segurança da informação, o conhecimento adquirido pela organização com incidentes de segurança da informação, segundo a norma NBR ISO/IEC 27001:2022, deve ser usado para
fortalecer e melhorar os controles da segurança da informação.
orientar o processo de sucessão das chefias na área de segurança da informação.
responsabilizar o pessoal interno envolvido nos incidentes.
estabelecer critérios para o aprimoramento dos processos de seleção de recursos humanos.
definir os novos tipos de ferramentas e sistemas de segurança a serem adquiridos.


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
Uma infraestrutura crítica do setor financeiro está desenvolvendo seu sistema de gestão de continuidade de negócios (SGCN) e revisando seu sistema de gestão de segurança da informação (SGSI). A equipe de cibersegurança foi instruída a utilizar os padrões da família ISO e o framework do NIST. Nesse contexto, a norma que especifica os requisitos para a implementação de um SGCN (para garantir que a organização possa se recuperar de incidentes disruptivos) e o framework do NIST que organiza os resultados de cibersegurança em cinco funções (identificar, proteger, detectar, responder e recuperar) são, respectivamente,
ISO/IEC 22301 e NIST SP 800-53.
ISO/IEC 27001 e ISO/IEC 22301.
ISO/IEC 22301 e NIST Cybersecurity Framework (CSF).
ISO/IEC 27001 e NIST Cybersecurity Framework (CSF).
ISO/IEC 27002 e NIST SP 800-53.
Uma organização pública avalia a adoção da ABNT NBR ISO/IEC 27001 como referência para estruturar a gestão da segurança da informação, com o intuito de proteger seus ativos informacionais, apoiar seus objetivos institucionais e tratar adequadamente os riscos associados ao uso da informação. No diagnóstico preliminar, verificou-se que existem iniciativas pontuais de segurança, porém sem integração formal entre políticas, processos e responsabilidades organizacionais.
Na situação hipotética precedente, a escolha pela adoção da NBR ISO/IEC 27001:2013 seria benéfica para a organização em questão, considerando-se que tal norma
estabelece um modelo de gestão baseado em política formal, liderança da alta administração e abordagem sistemática e preventiva de gestão de riscos no contexto da segurança da informação.
orienta a implementação de controles de segurança apenas como resposta a incidentes já ocorridos, priorizando uma abordagem corretiva e reativa.
restringe a responsabilidade pela segurança da informação às áreas de TI, concentrando a tomada de decisão em equipes com especialização técnica.
prioriza exclusivamente a implementação de controles técnicos de segurança, como firewalls e antivírus, reduzindo a necessidade de controles administrativos.
define um conjunto fixo e obrigatório de controles de segurança que devem ser aplicados de forma uniforme, independentemente do contexto e dos riscos da organização.
Conforme a norma ISO 27001, no tratamento de riscos, a seleção e a implementação de controles de segurança da informação são formalmente justificadas por meio da declaração de aplicabilidade, que registra os controles adotados e excluídos e suas respectivas motivações.
Certo
Errado
No contexto da ISO/IEC 27001, os requisitos das partes interessadas podem incluir obrigações legais, regulatórias e contratuais relevantes para o sistema de gestão da segurança da informação.
Certo
Errado
Na estrutura da ISO 27001:2022, as cláusulas principais organizam o Sistema de Gestão de Segurança da Informação (SGSI) em etapas que abrangem desde o entendimento do contexto organizacional até a melhoria contínua dos processos. Considerando isso, assinale a alternativa que apresenta CORRETAMENTE a sequência das cláusulas principais da norma e o foco de cada uma delas.
Contexto, Liderança, Planejamento, Suporte, Operação, Avaliação de desempenho, Melhoria; respectiva mente: escopo, direção e responsabilidades, riscos, recursos, execução, monitoramento, melhoria contínua.
Liderança, Contexto, Suporte, Planejamento, Operação, Melhoria, Avaliação de desempenho; respectivamente: direção e responsabilidades, escopo, recursos, riscos, execução, melhoria contínua, monitoramento.
Contexto, Suporte, Planejamento, Liderança, Operação, Avaliação de desempenho, Melhoria; respectivamente: escopo, recursos, riscos, direção e responsabilidades, execução, monitoramento, melhoria contínua.
Planejamento, Contexto, Liderança, Suporte, Operação, Avaliação de desempenho, Melhoria; respectivamente: riscos, escopo, direção e responsabilidades, recursos, execução, monitoramento, melhoria contínua.
Contexto, Liderança, Suporte, Operação, Planejamento, Avaliação de desempenho, Melhoria; respectivamente: escopo, direção e responsabilidades, recursos, execução, riscos, monitoramento, melhoria contínua.