Questões de Concurso sobre SGSI - NBR ISO/IEC 27001

 
 
Disciplina
Assunto 1
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
515 questões encontradas
Questões por página
20
Mais recentes
 

No Brasil, a ABNT (Associação Brasileira de Normas Técnicas) adota normas baseadas em padrões internacionais para orientar a implementação, a gestão e a melhoria contínua da Segurança da Informação nas organizações.


Assinale a alternativa correta considerando as normas ABNT NBR ISO/IEC 27001 e ABNT NBR ISO/IEC 27002.


A

A ABNT NBR ISO/IEC 27001 especifica os requisitos para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão da Segurança da Informação dentro do contexto da organização.


B

A ABNT NBR ISO/IEC 27001 define um conjunto de controles técnicos detalhados que devem ser obrigatoriamente implementados pelas organizações.


C

A ABNT NBR ISO/IEC 27002 estabelece os requisitos para certificação de Sistemas de Gestão da Segurança da Informação (SGSI).


D

As normas ABNT de segurança da informação aplicam-se exclusivamente a organizações públicas, não sendo recomendadas para o setor privado.


E

As normas ABNT de segurança da informação visam proteger informações confidenciais de ameaças, vulnerabilidades e riscos cibernéticos, tratando apenas de controles tecnológicos, não abrangendo aspectos organizacionais ou humanos.

Supondo que uma organização identifique acesso não autorizado a informações sensíveis, com indícios de comprometimento de credenciais e possível exfiltração de dados, assinale a opção em que é corretamente apresentado, de acordo com as boas práticas internacionais de gestão de segurança da informação estabelecidas na NBR ISO/IEC 27001:2022, o controle organizacional de segurança da informação a ser aplicado para estabelecer e implementar procedimentos para identificação, coleta, aquisição e preservação de evidências relacionadas ao referido evento.


A

coleta de evidências


B

planejamento e preparação da gestão de incidentes da segurança da informação


C

resposta a incidentes da segurança da informação


D

segurança da informação durante a disrupção


E

avaliação e decisão sobre eventos da segurança da informação

Uma Assembleia Legislativa implementa um SGSI conforme a norma ABNT NBR ISO/IEC 27001:2024, com múltiplas unidades administrativas conduzindo avaliações de riscos. Diante da necessidade de assegurar aplicação uniforme de critérios, rastreabilidade decisória e comparabilidade direta dos resultados entre ciclos, a prática que atende integralmente aos requisitos normativos de definição e aplicação do processo de avaliação de riscos, de acordo oom a seção da norma que trata de riscos e oportunidades, é a


A

revisão periódica dos riscos com base em indicadores institucionais e eventos relevantes para os processos de negócio da organização.


B

documentação dos riscos avaliados com registro das decisões adotadas pelas unidades responsáveis.


C

definição e aplicação uniforme de critérios de risco, incluindo aceitação e avaliação, garantindo comparabilidade direta dos resultados.


D

consolidação dos resultados das avaliações com harmonização posterior conduzida por instância de governança institucional.


E

condução das avaliações com adaptação de critérios entre unidades, resultando em variações consistentes nos resultados obtidos.

Durante a implantação de um sistema de gestão da segurança da informação (SGSI) na secretaria de meio ambiente de certo estado da Federação, a equipe responsável identificou que já existiam controles técnicos de segurança em operação, porém sem diretrizes formais documentadas, sem definição clara de responsabilidades e sem um processo estruturado de análise de riscos. Diante desse cenário, a alta administração solicitou a adoção de práticas que permitissem integrar governança, gestão de riscos e controles de segurança da informação, de forma consistente e alinhada às boas práticas de gestão da segurança da informação.


Nessa situação, de acordo com as disposições da NBR ISO/IEC 27001:2013 relativas à gestão da segurança da informação, a medida prioritária que a secretaria deve adotar para atender à solicitação da alta administração é


A

definir os controles de segurança da informação adotando uma abordagem puramente reativa, baseada apenas nos incidentes de segurança que já ocorreram na organização.


B

delegar a responsabilidade pela segurança da informação exclusivamente às equipes de TI, a fim de não sobrecarregar a alta administração, cujo envolvimento direto poderá ser dispensado.


C

estabelecer uma política de segurança aprovada pela alta administração e baseada em análise sistemática de riscos para a seleção coerente de controles organizacionais.


D

implantar novos controles técnicos de forma imediata, com foco em tecnologias avançadas, mas sem a devida formalização de políticas ou uma prévia análise de riscos institucionais.


E

focar a elaboração de procedimentos operacionais para as áreas técnicas, postergando a definição da política de segurança da informação, que é o documento norteador.

Uma organização pública iniciou a implementação de um Sistema de Gestão de Segurança da Informação (SGSI) com base na ISO/IEC 27001. Durante a fase inicial, foi realizada a identificação de ativos de informação, análise de riscos e definição de controles apropriados. Essa abordagem está relacionada ao princípio de


A

tratamento estruturado de riscos para proteção da confidencialidade, integridade e disponibilidade das informações.


B

implementação centralizada de ferramentas tecnológicas para padronização da infraestrutura institucional.


C

delegação das responsabilidades de segurança para setores operacionais sem avaliação formal de riscos da organização.


D

substituição das diretrizes organizacionais por mecanismos técnicos de controle automatizado.

A empresa de segurança de direito privado TJSeg foi contratada para proteger as dependências físicas de um Tribunal de Justiça. Para cumprir as obrigações acordadas, a TJSeg necessita coletar e tratar, em sua totalidade, dados pessoais dos visitantes do tribunal, por meio de sistemas de vigilância e controle de acesso. O tratamento de dados na TJSeg deve considerar a aplicabilidade, ou não, da LGPD (Lei nº 13.709/2018).


O tratamento de dados realizado pela TJSeg, nesse contexto, deverá ocorrer:


A

em observância parcial à LGPD, caso a empresa possua capital integralmente constituído pelo poder público;


B

isento da LGPD, por se enquadrar na atividade de segurança do Estado, sendo regido por legislação específica;


C

em total observância à LGPD, por não se enquadrar em nenhum dos casos previstos para isenção de aplicabilidade;


D

isento da LGPD, desde que a empresa se submeta a um processo de avaliação de impacto no que se refere à proteção de dados pessoais;


E

isento da LGPD, desde que a empresa atue sob a tutela e a supervisão direta do tribunal e que o tratamento seja estritamente proporcional e necessário para a segurança das dependências físicas.

Assinale a alternativa correta sobre as normas técnicas aplicáveis à área de informática e segurança da informação.


A

A norma ISO 9001 é específica para segurança da informação e substitui completamente a ISO 27001 em ambientes de TI.


B

A norma ABNT NBR ISO/IEC 27001 define os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI), sendo aplicável a organizações de qualquer porte.


C

O ITIL (Information Technology Infrastructure Library) é uma norma técnica obrigatória para todos os órgãos públicos brasileiros.


D

A ABNT é responsável pela elaboração de normas técnicas internacionais, sem equivalência com normas ISO.


E

As normas técnicas de TI são elaboradas exclusivamente por empresas privadas, sem participação de órgãos governamentais.

Para fins de certificação organizacional em segurança da informação, qual norma ISO/IEC estabelece os requisitos mandatórios para o estabelecimento de um Sistema de Gestão de Segurança da Informação (SGSI)?


A

ISO/IEC 27001.


B

ISO/IEC 27002.


C

ISO/IEC 27005.


D

ISO/IEC 9001.

De acordo com a NBR ISO/IEC 27001:2013, com a literatura especializada de Sêmola e Stallings e com as exigências da Lei Geral de Proteção de Dados Pessoais (LGPD), é compatível com a estruturação adequada de um SGSI e com o regime legal aplicável à proteção de dados pessoais a ação de


I definir e divulgar uma política formal de segurança da informação, devidamente aprovada pela alta administração da organização, estabelecendo-se diretrizes para controle de acesso, classificação da informação, tratamento de incidentes e uso aceitável de recursos.

II realizar processo sistemático de avaliação e tratamento de riscos de segurança da informação, contemplando ameaças e vulnerabilidades associadas ao tratamento de dados pessoais, com seleção e documentação de controles técnicos e administrativos.

III instituir mecanismos formais de registro e gestão de incidentes de segurança da informação que envolvam dados pessoais, com procedimentos para detecção, resposta, comunicação às partes interessadas e registro de evidências.

IV assegurar que o uso de criptografia em trânsito e em repouso seja adotado de forma isolada, dispensando-se monitoramento contínuo e revisões periódicas de sua efetividade.


Estão certos apenas os itens


A

I e IV.


B

II e III.


C

II e IV.


D

I, II e III.


E

I, III e IV.

A norma NBR ISO/IEC 27001 especifica os requisitos para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão de Segurança da Informação (SGSI).


Sobre a abordagem dessa norma para a proteção dos ativos, é correto afirmar que a organização deve:


A

Adotar uma metodologia sistemática para o tratamento de riscos que considere os objetivos do negócio e os requisitos legais, assegurando que a seleção dos controles de segurança seja fundamentada nos resultados de uma avaliação de riscos documentada.


B

Implementar compulsoriamente a totalidade dos controles técnicos e organizacionais listados no Anexo A, independentemente da probabilidade de ocorrência de ameaças ou do impacto financeiro sobre os ativos.


C

Priorizar a segurança em nível de hardware e infraestrutura de rede, uma vez que a norma define o perímetro tecnológico como a única camada capaz de garantir a integridade e o sigilo dos dados críticos.


D

Estabelecer uma política de segurança estática que, uma vez homologada pela alta direção, dispensa revisões periódicas ou auditorias internas, visando a estabilidade dos processos operacionais.


E

Concentrar o escopo do SGSI exclusivamente nos ativos de informação digitais, excluindo-se o capital humano e os ativos físicos, por serem considerados domínios de gestão de recursos humanos e logística, respectivamente.

A ISO 27001 estabelece que a segurança da informação deve ser considerada desde o ingresso de um colaborador na organização. De acordo com essa norma, assinale a opção que representa uma medida alinhada aos controles de segurança da informação no processo de admissão de colaboradores em uma organização.


A

conceder acessos apenas após o primeiro mês de trabalho


B

formalizar responsabilidades de segurança antes do início das atividades


C

restringir treinamentos de segurança a cargos de liderança


D

permitir acessos amplos durante o período de experiência


E

avaliar requisitos de segurança somente se acontecerem incidentes

Sobre as normas ISO/IEC 27001 e ISO/IEC 27002, assinale a alternativa correta.


A

A ISO/IEC 27001 estabelece requisitos para um Sistema de Gestão de Segurança da Informação, enquanto a ISO/IEC 27002 apresenta diretrizes e boas práticas de controles de segurança.


B

Ambas as normas se limitam ao uso de antivírus em computadores domésticos.


C

A ISO/IEC 27002 substitui integralmente a legislação nacional sobre proteção de dados pessoais.


D

A ISO/IEC 27001 trata exclusivamente de cabeamento estruturado e velocidade de transmissão em redes locais.

Sobre a norma ISO/IEC 27001, analise os itens e assinale a alternativa CORRETA:


I - Refere aos requisitos para assegurar a imparcialidade nas atividades de avaliação de conformidade.

II - Padrão internacional para a Gestão de Segurança da Informação (SGSI).

III - Fornece requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema focando em como as organizações devem gerenciar conflitos de interesse.

IV - É uma norma desenvolvida pela ISO e pela IEC para criar uma estrutura de políticas, processos e controles para proteger dados sensíveis contra ameaças diversas.


A

Somente I e II estão corretos.


B

Somente I e III estão corretos.


C

Somente II e III estão corretos.


D

Somente I e IV estão corretos.


E

Somente II e IV estão corretos.

Durante uma auditoria de conformidade com a ABNT NBR ISO/IEC 27001:2013 em um hospital, foi identificado que o armazenamento de prontuários na nuvem foi terceirizado, mas não foi realizada uma avaliação formal de riscos nem foram estabelecidas cláusulas contratuais sobre segurança da informação com o provedor. Além disso, nesse processo, os dados estavam sendo transmitidos sem a criptografia adequada.


De forma a estar em conformidade com a norma e mitigar os riscos encontrados, o hospital deverá:


A

encerrar imediatamente o contrato com o provedor de nuvem e migrar os dados para servidores locais da organização;


B

adotar uma política interna de confidencialidade para os colaboradores e selecionar as opções de tratamento dos riscos de segurança da informação;


C

solicitar ao provedor um relatório de conformidade genérico e manter o contrato vigente sem alterações;


D

realizar backup local dos dados e manter a operação em nuvem sem alterações contratuais, desde que haja redundância;


E

formalizar contrato com o provedor contendo cláusulas de segurança, realizar avaliação de riscos e implementar criptografia nos dados em trânsito e em repouso.

No âmbito da gestão de incidentes de segurança da informação, o conhecimento adquirido pela organização com incidentes de segurança da informação, segundo a norma NBR ISO/IEC 27001:2022, deve ser usado para


A

fortalecer e melhorar os controles da segurança da informação.


B

orientar o processo de sucessão das chefias na área de segurança da informação.


C

responsabilizar o pessoal interno envolvido nos incidentes.


D

estabelecer critérios para o aprimoramento dos processos de seleção de recursos humanos.


E

definir os novos tipos de ferramentas e sistemas de segurança a serem adquiridos.

Uma infraestrutura crítica do setor financeiro está desenvolvendo seu sistema de gestão de continuidade de negócios (SGCN) e revisando seu sistema de gestão de segurança da informação (SGSI). A equipe de cibersegurança foi instruída a utilizar os padrões da família ISO e o framework do NIST. Nesse contexto, a norma que especifica os requisitos para a implementação de um SGCN (para garantir que a organização possa se recuperar de incidentes disruptivos) e o framework do NIST que organiza os resultados de cibersegurança em cinco funções (identificar, proteger, detectar, responder e recuperar) são, respectivamente,


A

ISO/IEC 22301 e NIST SP 800-53.


B

ISO/IEC 27001 e ISO/IEC 22301.


C

ISO/IEC 22301 e NIST Cybersecurity Framework (CSF).


D

ISO/IEC 27001 e NIST Cybersecurity Framework (CSF).


E

ISO/IEC 27002 e NIST SP 800-53.

Uma organização pública avalia a adoção da ABNT NBR ISO/IEC 27001 como referência para estruturar a gestão da segurança da informação, com o intuito de proteger seus ativos informacionais, apoiar seus objetivos institucionais e tratar adequadamente os riscos associados ao uso da informação. No diagnóstico preliminar, verificou-se que existem iniciativas pontuais de segurança, porém sem integração formal entre políticas, processos e responsabilidades organizacionais.


Na situação hipotética precedente, a escolha pela adoção da NBR ISO/IEC 27001:2013 seria benéfica para a organização em questão, considerando-se que tal norma


A

estabelece um modelo de gestão baseado em política formal, liderança da alta administração e abordagem sistemática e preventiva de gestão de riscos no contexto da segurança da informação.


B

orienta a implementação de controles de segurança apenas como resposta a incidentes já ocorridos, priorizando uma abordagem corretiva e reativa.


C

restringe a responsabilidade pela segurança da informação às áreas de TI, concentrando a tomada de decisão em equipes com especialização técnica.


D

prioriza exclusivamente a implementação de controles técnicos de segurança, como firewalls e antivírus, reduzindo a necessidade de controles administrativos.


E

define um conjunto fixo e obrigatório de controles de segurança que devem ser aplicados de forma uniforme, independentemente do contexto e dos riscos da organização.

Conforme a norma ISO 27001, no tratamento de riscos, a seleção e a implementação de controles de segurança da informação são formalmente justificadas por meio da declaração de aplicabilidade, que registra os controles adotados e excluídos e suas respectivas motivações.


C

Certo


E

Errado

No contexto da ISO/IEC 27001, os requisitos das partes interessadas podem incluir obrigações legais, regulatórias e contratuais relevantes para o sistema de gestão da segurança da informação.


C

Certo


E

Errado

Na estrutura da ISO 27001:2022, as cláusulas principais organizam o Sistema de Gestão de Segurança da Informação (SGSI) em etapas que abrangem desde o entendimento do contexto organizacional até a melhoria contínua dos processos. Considerando isso, assinale a alternativa que apresenta CORRETAMENTE a sequência das cláusulas principais da norma e o foco de cada uma delas.


A

Contexto, Liderança, Planejamento, Suporte, Operação, Avaliação de desempenho, Melhoria; respectiva mente: escopo, direção e responsabilidades, riscos, recursos, execução, monitoramento, melhoria contínua.


B

Liderança, Contexto, Suporte, Planejamento, Operação, Melhoria, Avaliação de desempenho; respectivamente: direção e responsabilidades, escopo, recursos, riscos, execução, melhoria contínua, monitoramento.


C

Contexto, Suporte, Planejamento, Liderança, Operação, Avaliação de desempenho, Melhoria; respectivamente: escopo, recursos, riscos, direção e responsabilidades, execução, monitoramento, melhoria contínua.


D

Planejamento, Contexto, Liderança, Suporte, Operação, Avaliação de desempenho, Melhoria; respectivamente: riscos, escopo, direção e responsabilidades, recursos, execução, monitoramento, melhoria contínua.


E

Contexto, Liderança, Suporte, Operação, Planejamento, Avaliação de desempenho, Melhoria; respectivamente: escopo, direção e responsabilidades, recursos, execução, riscos, monitoramento, melhoria contínua.

 
Ir para a página:
OK
 
Gerar simulado