Questões de Concurso sobre SGSI - NBR ISO/IEC 27001

 
 
Disciplina
Assunto 1
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
519 questões encontradas
Questões por página
20
Mais recentes
 

No Brasil, a ABNT (Associação Brasileira de Normas Técnicas) adota normas baseadas em padrões internacionais para orientar a implementação, a gestão e a melhoria contínua da Segurança da Informação nas organizações.


Assinale a alternativa correta considerando as normas ABNT NBR ISO/IEC 27001 e ABNT NBR ISO/IEC 27002.


A

A ABNT NBR ISO/IEC 27001 especifica os requisitos para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão da Segurança da Informação dentro do contexto da organização.


B

A ABNT NBR ISO/IEC 27001 define um conjunto de controles técnicos detalhados que devem ser obrigatoriamente implementados pelas organizações.


C

A ABNT NBR ISO/IEC 27002 estabelece os requisitos para certificação de Sistemas de Gestão da Segurança da Informação (SGSI).


D

As normas ABNT de segurança da informação aplicam-se exclusivamente a organizações públicas, não sendo recomendadas para o setor privado.


E

As normas ABNT de segurança da informação visam proteger informações confidenciais de ameaças, vulnerabilidades e riscos cibernéticos, tratando apenas de controles tecnológicos, não abrangendo aspectos organizacionais ou humanos.

Supondo que uma organização identifique acesso não autorizado a informações sensíveis, com indícios de comprometimento de credenciais e possível exfiltração de dados, assinale a opção em que é corretamente apresentado, de acordo com as boas práticas internacionais de gestão de segurança da informação estabelecidas na NBR ISO/IEC 27001:2022, o controle organizacional de segurança da informação a ser aplicado para estabelecer e implementar procedimentos para identificação, coleta, aquisição e preservação de evidências relacionadas ao referido evento.


A

coleta de evidências


B

planejamento e preparação da gestão de incidentes da segurança da informação


C

resposta a incidentes da segurança da informação


D

segurança da informação durante a disrupção


E

avaliação e decisão sobre eventos da segurança da informação

Uma Assembleia Legislativa implementa um SGSI conforme a norma ABNT NBR ISO/IEC 27001:2024, com múltiplas unidades administrativas conduzindo avaliações de riscos. Diante da necessidade de assegurar aplicação uniforme de critérios, rastreabilidade decisória e comparabilidade direta dos resultados entre ciclos, a prática que atende integralmente aos requisitos normativos de definição e aplicação do processo de avaliação de riscos, de acordo oom a seção da norma que trata de riscos e oportunidades, é a


A

revisão periódica dos riscos com base em indicadores institucionais e eventos relevantes para os processos de negócio da organização.


B

documentação dos riscos avaliados com registro das decisões adotadas pelas unidades responsáveis.


C

definição e aplicação uniforme de critérios de risco, incluindo aceitação e avaliação, garantindo comparabilidade direta dos resultados.


D

consolidação dos resultados das avaliações com harmonização posterior conduzida por instância de governança institucional.


E

condução das avaliações com adaptação de critérios entre unidades, resultando em variações consistentes nos resultados obtidos.

Em relação à segurança da informação, analise a sentença abaixo:

A norma ABNT NBR ISO/IEC 27001:2022 especifica os requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema de gestão da segurança da informação dentro do contexto da organização (1ª parte). Os requisitos estabelecidos na Norma são aplicáveis exclusivamente para organizações de médio e grande porte (2ª parte). Trata-se de um sistema com alta complexidade de implementação, além de ter diversos controles obrigatórios necessários, conforme estabelecido na Norma (3ª parte).

Quais partes estão corretas?


A

Apenas a 1ª parte.


B

Apenas a 2ª parte.


C

Apenas a 1ª e a 3ª partes.


D

Todas as partes.

De acordo com a ABNT NBR ISO/IEC 27001:2022, assinale a alternativa que apresenta o responsável por assegurar a integração dos requisitos do sistema de gestão da segurança da informação aos processos da organização.


A

Alta Direção.


B

Gestor de Riscos.


C

Gestor de TI.


D

Gestor Técnico.


E

Proprietário do Risco.

De acordo com a NBR ISO/IEC 27001:2013, com a literatura especializada de Sêmola e Stallings e com as exigências da Lei Geral de Proteção de Dados Pessoais (LGPD), é compatível com a estruturação adequada de um SGSI e com o regime legal aplicável à proteção de dados pessoais a ação de


I definir e divulgar uma política formal de segurança da informação, devidamente aprovada pela alta administração da organização, estabelecendo-se diretrizes para controle de acesso, classificação da informação, tratamento de incidentes e uso aceitável de recursos.

II realizar processo sistemático de avaliação e tratamento de riscos de segurança da informação, contemplando ameaças e vulnerabilidades associadas ao tratamento de dados pessoais, com seleção e documentação de controles técnicos e administrativos.

III instituir mecanismos formais de registro e gestão de incidentes de segurança da informação que envolvam dados pessoais, com procedimentos para detecção, resposta, comunicação às partes interessadas e registro de evidências.

IV assegurar que o uso de criptografia em trânsito e em repouso seja adotado de forma isolada, dispensando-se monitoramento contínuo e revisões periódicas de sua efetividade.


Estão certos apenas os itens


A

I e IV.


B

II e III.


C

II e IV.


D

I, II e III.


E

I, III e IV.

A norma NBR ISO/IEC 27001 especifica os requisitos para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão de Segurança da Informação (SGSI).


Sobre a abordagem dessa norma para a proteção dos ativos, é correto afirmar que a organização deve:


A

Adotar uma metodologia sistemática para o tratamento de riscos que considere os objetivos do negócio e os requisitos legais, assegurando que a seleção dos controles de segurança seja fundamentada nos resultados de uma avaliação de riscos documentada.


B

Implementar compulsoriamente a totalidade dos controles técnicos e organizacionais listados no Anexo A, independentemente da probabilidade de ocorrência de ameaças ou do impacto financeiro sobre os ativos.


C

Priorizar a segurança em nível de hardware e infraestrutura de rede, uma vez que a norma define o perímetro tecnológico como a única camada capaz de garantir a integridade e o sigilo dos dados críticos.


D

Estabelecer uma política de segurança estática que, uma vez homologada pela alta direção, dispensa revisões periódicas ou auditorias internas, visando a estabilidade dos processos operacionais.


E

Concentrar o escopo do SGSI exclusivamente nos ativos de informação digitais, excluindo-se o capital humano e os ativos físicos, por serem considerados domínios de gestão de recursos humanos e logística, respectivamente.

A ISO 27001 estabelece que a segurança da informação deve ser considerada desde o ingresso de um colaborador na organização. De acordo com essa norma, assinale a opção que representa uma medida alinhada aos controles de segurança da informação no processo de admissão de colaboradores em uma organização.


A

conceder acessos apenas após o primeiro mês de trabalho


B

formalizar responsabilidades de segurança antes do início das atividades


C

restringir treinamentos de segurança a cargos de liderança


D

permitir acessos amplos durante o período de experiência


E

avaliar requisitos de segurança somente se acontecerem incidentes

Sobre as normas ISO/IEC 27001 e ISO/IEC 27002, assinale a alternativa correta.


A

A ISO/IEC 27001 estabelece requisitos para um Sistema de Gestão de Segurança da Informação, enquanto a ISO/IEC 27002 apresenta diretrizes e boas práticas de controles de segurança.


B

Ambas as normas se limitam ao uso de antivírus em computadores domésticos.


C

A ISO/IEC 27002 substitui integralmente a legislação nacional sobre proteção de dados pessoais.


D

A ISO/IEC 27001 trata exclusivamente de cabeamento estruturado e velocidade de transmissão em redes locais.

Sobre a norma ISO/IEC 27001, analise os itens e assinale a alternativa CORRETA:


I - Refere aos requisitos para assegurar a imparcialidade nas atividades de avaliação de conformidade.

II - Padrão internacional para a Gestão de Segurança da Informação (SGSI).

III - Fornece requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema focando em como as organizações devem gerenciar conflitos de interesse.

IV - É uma norma desenvolvida pela ISO e pela IEC para criar uma estrutura de políticas, processos e controles para proteger dados sensíveis contra ameaças diversas.


A

Somente I e II estão corretos.


B

Somente I e III estão corretos.


C

Somente II e III estão corretos.


D

Somente I e IV estão corretos.


E

Somente II e IV estão corretos.

Durante a implantação de um sistema de gestão da segurança da informação (SGSI) na secretaria de meio ambiente de certo estado da Federação, a equipe responsável identificou que já existiam controles técnicos de segurança em operação, porém sem diretrizes formais documentadas, sem definição clara de responsabilidades e sem um processo estruturado de análise de riscos. Diante desse cenário, a alta administração solicitou a adoção de práticas que permitissem integrar governança, gestão de riscos e controles de segurança da informação, de forma consistente e alinhada às boas práticas de gestão da segurança da informação.


Nessa situação, de acordo com as disposições da NBR ISO/IEC 27001:2013 relativas à gestão da segurança da informação, a medida prioritária que a secretaria deve adotar para atender à solicitação da alta administração é


A

definir os controles de segurança da informação adotando uma abordagem puramente reativa, baseada apenas nos incidentes de segurança que já ocorreram na organização.


B

delegar a responsabilidade pela segurança da informação exclusivamente às equipes de TI, a fim de não sobrecarregar a alta administração, cujo envolvimento direto poderá ser dispensado.


C

estabelecer uma política de segurança aprovada pela alta administração e baseada em análise sistemática de riscos para a seleção coerente de controles organizacionais.


D

implantar novos controles técnicos de forma imediata, com foco em tecnologias avançadas, mas sem a devida formalização de políticas ou uma prévia análise de riscos institucionais.


E

focar a elaboração de procedimentos operacionais para as áreas técnicas, postergando a definição da política de segurança da informação, que é o documento norteador.

Uma organização pública iniciou a implementação de um Sistema de Gestão de Segurança da Informação (SGSI) com base na ISO/IEC 27001. Durante a fase inicial, foi realizada a identificação de ativos de informação, análise de riscos e definição de controles apropriados. Essa abordagem está relacionada ao princípio de


A

tratamento estruturado de riscos para proteção da confidencialidade, integridade e disponibilidade das informações.


B

implementação centralizada de ferramentas tecnológicas para padronização da infraestrutura institucional.


C

delegação das responsabilidades de segurança para setores operacionais sem avaliação formal de riscos da organização.


D

substituição das diretrizes organizacionais por mecanismos técnicos de controle automatizado.

Assinale a alternativa correta sobre as normas técnicas aplicáveis à área de informática e segurança da informação.


A

A norma ISO 9001 é específica para segurança da informação e substitui completamente a ISO 27001 em ambientes de TI.


B

A norma ABNT NBR ISO/IEC 27001 define os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI), sendo aplicável a organizações de qualquer porte.


C

O ITIL (Information Technology Infrastructure Library) é uma norma técnica obrigatória para todos os órgãos públicos brasileiros.


D

A ABNT é responsável pela elaboração de normas técnicas internacionais, sem equivalência com normas ISO.


E

As normas técnicas de TI são elaboradas exclusivamente por empresas privadas, sem participação de órgãos governamentais.

Para fins de certificação organizacional em segurança da informação, qual norma ISO/IEC estabelece os requisitos mandatórios para o estabelecimento de um Sistema de Gestão de Segurança da Informação (SGSI)?


A

ISO/IEC 27001.


B

ISO/IEC 27002.


C

ISO/IEC 27005.


D

ISO/IEC 9001.

A respeito da norma ISO 27001:2022 e de seus princípios relacionados à gestão da segurança da informação, analise as afirmativas a seguir.


I. A ISO 27001:2022 estabelece requisitos para implementação de um Sistema de Gestão de Segurança da Informação (SGSI), utilizando abordagem baseada em gestão de riscos, controles de segurança e melhoria contínua dos processos organizacionais.

II. A ISO 27001:2022 concentra-se prioritariamente na proteção lógica da infraestrutura tecnológica, razão pela qual controles físicos, políticas administrativas e treinamentos de usuários não fazem parte do escopo principal da norma.

III. A obtenção da certificação ISO 27001:2022 comprova que a organização combateu vulnerabilidades críticas de segurança, garantindo proteção integral contra ataques cibernéticos, vazamentos de dados e falhas operacionais.

IV. A ISO 27001:2022 pode ser aplicada em organizações de diferentes portes e segmentos, incluindo empresas privadas, instituições financeiras, órgãos governamentais e ambientes que necessitem proteger informações sensíveis e garantir conformidade de segurança.


Assinale a alternativa correta:


A

V – V – F – F


B

V – F – F – V


C

F – V – F – V


D

V – F – V – F


E

F – F – V – V

De acordo com a norma ABNT NBR ISO/IEC 27701, os requisitos da norma ABNT NBR ISO/IEC 27001:2013 mencionando “segurança da informação” foram estendidos para a


A

proteção de privacidade.


B

governança corporativa de TI.


C

segurança cibernética.


D

preservação de ativos digitais.

No âmbito da gestão de incidentes de segurança da informação, o conhecimento adquirido pela organização com incidentes de segurança da informação, segundo a norma NBR ISO/IEC 27001:2022, deve ser usado para


A

fortalecer e melhorar os controles da segurança da informação.


B

orientar o processo de sucessão das chefias na área de segurança da informação.


C

responsabilizar o pessoal interno envolvido nos incidentes.


D

estabelecer critérios para o aprimoramento dos processos de seleção de recursos humanos.


E

definir os novos tipos de ferramentas e sistemas de segurança a serem adquiridos.

Uma infraestrutura crítica do setor financeiro está desenvolvendo seu sistema de gestão de continuidade de negócios (SGCN) e revisando seu sistema de gestão de segurança da informação (SGSI). A equipe de cibersegurança foi instruída a utilizar os padrões da família ISO e o framework do NIST. Nesse contexto, a norma que especifica os requisitos para a implementação de um SGCN (para garantir que a organização possa se recuperar de incidentes disruptivos) e o framework do NIST que organiza os resultados de cibersegurança em cinco funções (identificar, proteger, detectar, responder e recuperar) são, respectivamente,


A

ISO/IEC 22301 e NIST SP 800-53.


B

ISO/IEC 27001 e ISO/IEC 22301.


C

ISO/IEC 22301 e NIST Cybersecurity Framework (CSF).


D

ISO/IEC 27001 e NIST Cybersecurity Framework (CSF).


E

ISO/IEC 27002 e NIST SP 800-53.

Conforme a norma ISO 27001, no tratamento de riscos, a seleção e a implementação de controles de segurança da informação são formalmente justificadas por meio da declaração de aplicabilidade, que registra os controles adotados e excluídos e suas respectivas motivações.


C

Certo


E

Errado

No contexto da ISO/IEC 27001, os requisitos das partes interessadas podem incluir obrigações legais, regulatórias e contratuais relevantes para o sistema de gestão da segurança da informação.


C

Certo


E

Errado

 
Ir para a página:
OK
 
Gerar simulado