

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
No Brasil, a ABNT (Associação Brasileira de Normas Técnicas) adota normas baseadas em padrões internacionais para orientar a implementação, a gestão e a melhoria contínua da Segurança da Informação nas organizações.
Assinale a alternativa correta considerando as normas ABNT NBR ISO/IEC 27001 e ABNT NBR ISO/IEC 27002.
A ABNT NBR ISO/IEC 27001 especifica os requisitos para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão da Segurança da Informação dentro do contexto da organização.
A ABNT NBR ISO/IEC 27001 define um conjunto de controles técnicos detalhados que devem ser obrigatoriamente implementados pelas organizações.
A ABNT NBR ISO/IEC 27002 estabelece os requisitos para certificação de Sistemas de Gestão da Segurança da Informação (SGSI).
As normas ABNT de segurança da informação aplicam-se exclusivamente a organizações públicas, não sendo recomendadas para o setor privado.
As normas ABNT de segurança da informação visam proteger informações confidenciais de ameaças, vulnerabilidades e riscos cibernéticos, tratando apenas de controles tecnológicos, não abrangendo aspectos organizacionais ou humanos.
Supondo que uma organização identifique acesso não autorizado a informações sensíveis, com indícios de comprometimento de credenciais e possível exfiltração de dados, assinale a opção em que é corretamente apresentado, de acordo com as boas práticas internacionais de gestão de segurança da informação estabelecidas na NBR ISO/IEC 27001:2022, o controle organizacional de segurança da informação a ser aplicado para estabelecer e implementar procedimentos para identificação, coleta, aquisição e preservação de evidências relacionadas ao referido evento.
coleta de evidências
planejamento e preparação da gestão de incidentes da segurança da informação
resposta a incidentes da segurança da informação
segurança da informação durante a disrupção
avaliação e decisão sobre eventos da segurança da informação
Uma Assembleia Legislativa implementa um SGSI conforme a norma ABNT NBR ISO/IEC 27001:2024, com múltiplas unidades administrativas conduzindo avaliações de riscos. Diante da necessidade de assegurar aplicação uniforme de critérios, rastreabilidade decisória e comparabilidade direta dos resultados entre ciclos, a prática que atende integralmente aos requisitos normativos de definição e aplicação do processo de avaliação de riscos, de acordo oom a seção da norma que trata de riscos e oportunidades, é a
revisão periódica dos riscos com base em indicadores institucionais e eventos relevantes para os processos de negócio da organização.
documentação dos riscos avaliados com registro das decisões adotadas pelas unidades responsáveis.
definição e aplicação uniforme de critérios de risco, incluindo aceitação e avaliação, garantindo comparabilidade direta dos resultados.
consolidação dos resultados das avaliações com harmonização posterior conduzida por instância de governança institucional.
condução das avaliações com adaptação de critérios entre unidades, resultando em variações consistentes nos resultados obtidos.
Em relação à segurança da informação, analise a sentença abaixo:
A norma ABNT NBR ISO/IEC 27001:2022 especifica os requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema de gestão da segurança da informação dentro do contexto da organização (1ª parte). Os requisitos estabelecidos na Norma são aplicáveis exclusivamente para organizações de médio e grande porte (2ª parte). Trata-se de um sistema com alta complexidade de implementação, além de ter diversos controles obrigatórios necessários, conforme estabelecido na Norma (3ª parte).
Quais partes estão corretas?
Apenas a 1ª parte.
Apenas a 2ª parte.
Apenas a 1ª e a 3ª partes.
Todas as partes.
De acordo com a ABNT NBR ISO/IEC 27001:2022, assinale a alternativa que apresenta o responsável por assegurar a integração dos requisitos do sistema de gestão da segurança da informação aos processos da organização.
Alta Direção.
Gestor de Riscos.
Gestor de TI.
Gestor Técnico.
Proprietário do Risco.
De acordo com a NBR ISO/IEC 27001:2013, com a literatura especializada de Sêmola e Stallings e com as exigências da Lei Geral de Proteção de Dados Pessoais (LGPD), é compatível com a estruturação adequada de um SGSI e com o regime legal aplicável à proteção de dados pessoais a ação de
I definir e divulgar uma política formal de segurança da informação, devidamente aprovada pela alta administração da organização, estabelecendo-se diretrizes para controle de acesso, classificação da informação, tratamento de incidentes e uso aceitável de recursos.
II realizar processo sistemático de avaliação e tratamento de riscos de segurança da informação, contemplando ameaças e vulnerabilidades associadas ao tratamento de dados pessoais, com seleção e documentação de controles técnicos e administrativos.
III instituir mecanismos formais de registro e gestão de incidentes de segurança da informação que envolvam dados pessoais, com procedimentos para detecção, resposta, comunicação às partes interessadas e registro de evidências.
IV assegurar que o uso de criptografia em trânsito e em repouso seja adotado de forma isolada, dispensando-se monitoramento contínuo e revisões periódicas de sua efetividade.
Estão certos apenas os itens
I e IV.
II e III.
II e IV.
I, II e III.
I, III e IV.
A norma NBR ISO/IEC 27001 especifica os requisitos para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão de Segurança da Informação (SGSI).
Sobre a abordagem dessa norma para a proteção dos ativos, é correto afirmar que a organização deve:
Adotar uma metodologia sistemática para o tratamento de riscos que considere os objetivos do negócio e os requisitos legais, assegurando que a seleção dos controles de segurança seja fundamentada nos resultados de uma avaliação de riscos documentada.
Implementar compulsoriamente a totalidade dos controles técnicos e organizacionais listados no Anexo A, independentemente da probabilidade de ocorrência de ameaças ou do impacto financeiro sobre os ativos.
Priorizar a segurança em nível de hardware e infraestrutura de rede, uma vez que a norma define o perímetro tecnológico como a única camada capaz de garantir a integridade e o sigilo dos dados críticos.
Estabelecer uma política de segurança estática que, uma vez homologada pela alta direção, dispensa revisões periódicas ou auditorias internas, visando a estabilidade dos processos operacionais.
Concentrar o escopo do SGSI exclusivamente nos ativos de informação digitais, excluindo-se o capital humano e os ativos físicos, por serem considerados domínios de gestão de recursos humanos e logística, respectivamente.
A ISO 27001 estabelece que a segurança da informação deve ser considerada desde o ingresso de um colaborador na organização. De acordo com essa norma, assinale a opção que representa uma medida alinhada aos controles de segurança da informação no processo de admissão de colaboradores em uma organização.
conceder acessos apenas após o primeiro mês de trabalho
formalizar responsabilidades de segurança antes do início das atividades
restringir treinamentos de segurança a cargos de liderança
permitir acessos amplos durante o período de experiência
avaliar requisitos de segurança somente se acontecerem incidentes
Sobre as normas ISO/IEC 27001 e ISO/IEC 27002, assinale a alternativa correta.
A ISO/IEC 27001 estabelece requisitos para um Sistema de Gestão de Segurança da Informação, enquanto a ISO/IEC 27002 apresenta diretrizes e boas práticas de controles de segurança.
Ambas as normas se limitam ao uso de antivírus em computadores domésticos.
A ISO/IEC 27002 substitui integralmente a legislação nacional sobre proteção de dados pessoais.
A ISO/IEC 27001 trata exclusivamente de cabeamento estruturado e velocidade de transmissão em redes locais.
Sobre a norma ISO/IEC 27001, analise os itens e assinale a alternativa CORRETA:
I - Refere aos requisitos para assegurar a imparcialidade nas atividades de avaliação de conformidade.
II - Padrão internacional para a Gestão de Segurança da Informação (SGSI).
III - Fornece requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema focando em como as organizações devem gerenciar conflitos de interesse.
IV - É uma norma desenvolvida pela ISO e pela IEC para criar uma estrutura de políticas, processos e controles para proteger dados sensíveis contra ameaças diversas.
Somente I e II estão corretos.
Somente I e III estão corretos.
Somente II e III estão corretos.
Somente I e IV estão corretos.
Somente II e IV estão corretos.
Durante a implantação de um sistema de gestão da segurança da informação (SGSI) na secretaria de meio ambiente de certo estado da Federação, a equipe responsável identificou que já existiam controles técnicos de segurança em operação, porém sem diretrizes formais documentadas, sem definição clara de responsabilidades e sem um processo estruturado de análise de riscos. Diante desse cenário, a alta administração solicitou a adoção de práticas que permitissem integrar governança, gestão de riscos e controles de segurança da informação, de forma consistente e alinhada às boas práticas de gestão da segurança da informação.
Nessa situação, de acordo com as disposições da NBR ISO/IEC 27001:2013 relativas à gestão da segurança da informação, a medida prioritária que a secretaria deve adotar para atender à solicitação da alta administração é
definir os controles de segurança da informação adotando uma abordagem puramente reativa, baseada apenas nos incidentes de segurança que já ocorreram na organização.
delegar a responsabilidade pela segurança da informação exclusivamente às equipes de TI, a fim de não sobrecarregar a alta administração, cujo envolvimento direto poderá ser dispensado.
estabelecer uma política de segurança aprovada pela alta administração e baseada em análise sistemática de riscos para a seleção coerente de controles organizacionais.
implantar novos controles técnicos de forma imediata, com foco em tecnologias avançadas, mas sem a devida formalização de políticas ou uma prévia análise de riscos institucionais.
focar a elaboração de procedimentos operacionais para as áreas técnicas, postergando a definição da política de segurança da informação, que é o documento norteador.
Uma organização pública iniciou a implementação de um Sistema de Gestão de Segurança da Informação (SGSI) com base na ISO/IEC 27001. Durante a fase inicial, foi realizada a identificação de ativos de informação, análise de riscos e definição de controles apropriados. Essa abordagem está relacionada ao princípio de
tratamento estruturado de riscos para proteção da confidencialidade, integridade e disponibilidade das informações.
implementação centralizada de ferramentas tecnológicas para padronização da infraestrutura institucional.
delegação das responsabilidades de segurança para setores operacionais sem avaliação formal de riscos da organização.
substituição das diretrizes organizacionais por mecanismos técnicos de controle automatizado.
Assinale a alternativa correta sobre as normas técnicas aplicáveis à área de informática e segurança da informação.
A norma ISO 9001 é específica para segurança da informação e substitui completamente a ISO 27001 em ambientes de TI.
A norma ABNT NBR ISO/IEC 27001 define os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI), sendo aplicável a organizações de qualquer porte.
O ITIL (Information Technology Infrastructure Library) é uma norma técnica obrigatória para todos os órgãos públicos brasileiros.
A ABNT é responsável pela elaboração de normas técnicas internacionais, sem equivalência com normas ISO.
As normas técnicas de TI são elaboradas exclusivamente por empresas privadas, sem participação de órgãos governamentais.
Para fins de certificação organizacional em segurança da informação, qual norma ISO/IEC estabelece os requisitos mandatórios para o estabelecimento de um Sistema de Gestão de Segurança da Informação (SGSI)?
ISO/IEC 27001.
ISO/IEC 27002.
ISO/IEC 27005.
ISO/IEC 9001.
A respeito da norma ISO 27001:2022 e de seus princípios relacionados à gestão da segurança da informação, analise as afirmativas a seguir.
I. A ISO 27001:2022 estabelece requisitos para implementação de um Sistema de Gestão de Segurança da Informação (SGSI), utilizando abordagem baseada em gestão de riscos, controles de segurança e melhoria contínua dos processos organizacionais.
II. A ISO 27001:2022 concentra-se prioritariamente na proteção lógica da infraestrutura tecnológica, razão pela qual controles físicos, políticas administrativas e treinamentos de usuários não fazem parte do escopo principal da norma.
III. A obtenção da certificação ISO 27001:2022 comprova que a organização combateu vulnerabilidades críticas de segurança, garantindo proteção integral contra ataques cibernéticos, vazamentos de dados e falhas operacionais.
IV. A ISO 27001:2022 pode ser aplicada em organizações de diferentes portes e segmentos, incluindo empresas privadas, instituições financeiras, órgãos governamentais e ambientes que necessitem proteger informações sensíveis e garantir conformidade de segurança.
Assinale a alternativa correta:
V – V – F – F
V – F – F – V
F – V – F – V
V – F – V – F
F – F – V – V
De acordo com a norma ABNT NBR ISO/IEC 27701, os requisitos da norma ABNT NBR ISO/IEC 27001:2013 mencionando “segurança da informação” foram estendidos para a
proteção de privacidade.
governança corporativa de TI.
segurança cibernética.
preservação de ativos digitais.
No âmbito da gestão de incidentes de segurança da informação, o conhecimento adquirido pela organização com incidentes de segurança da informação, segundo a norma NBR ISO/IEC 27001:2022, deve ser usado para
fortalecer e melhorar os controles da segurança da informação.
orientar o processo de sucessão das chefias na área de segurança da informação.
responsabilizar o pessoal interno envolvido nos incidentes.
estabelecer critérios para o aprimoramento dos processos de seleção de recursos humanos.
definir os novos tipos de ferramentas e sistemas de segurança a serem adquiridos.
Uma infraestrutura crítica do setor financeiro está desenvolvendo seu sistema de gestão de continuidade de negócios (SGCN) e revisando seu sistema de gestão de segurança da informação (SGSI). A equipe de cibersegurança foi instruída a utilizar os padrões da família ISO e o framework do NIST. Nesse contexto, a norma que especifica os requisitos para a implementação de um SGCN (para garantir que a organização possa se recuperar de incidentes disruptivos) e o framework do NIST que organiza os resultados de cibersegurança em cinco funções (identificar, proteger, detectar, responder e recuperar) são, respectivamente,
ISO/IEC 22301 e NIST SP 800-53.
ISO/IEC 27001 e ISO/IEC 22301.
ISO/IEC 22301 e NIST Cybersecurity Framework (CSF).
ISO/IEC 27001 e NIST Cybersecurity Framework (CSF).
ISO/IEC 27002 e NIST SP 800-53.
Conforme a norma ISO 27001, no tratamento de riscos, a seleção e a implementação de controles de segurança da informação são formalmente justificadas por meio da declaração de aplicabilidade, que registra os controles adotados e excluídos e suas respectivas motivações.
Certo
Errado
No contexto da ISO/IEC 27001, os requisitos das partes interessadas podem incluir obrigações legais, regulatórias e contratuais relevantes para o sistema de gestão da segurança da informação.
Certo
Errado