Questões de Concurso sobre SGSI - NBR ISO/IEC 27002

 
 
Disciplina
Assunto 1
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
522 questões encontradas
Questões por página
20
Mais recentes
 

É importante que um Sistema de Gestão da Segurança da Informação (SGSI) componha, de maneira integrada, os processos da organização e a estrutura de administração global, tal que a segurança da informação seja considerada no projeto dos processos, sistemas de informação e controles. Qual dos itens a seguir apresenta um framework capaz de orientar um Analista na seleção e implementação de controles de segurança?


A

MITRE ATT&CK®.


B

ABNT NBR ISO/IEC 27002:2022.


C

ABNT NBR ISO/IEC 27005:2023.


D

OWASP Top 10 Security Risks 2021.

Assinale a opção que descreve corretamente uma prática recomendada pela ISO 27002 para segurança da informação.


A

realizar treinamentos apenas no momento da admissão de colaboradores


B

restringir treinamentos a áreas técnicas


C

focar treinamentos apenas caso aconteçam incidentes


D

tratar conscientização como atividade opcional


E

oferecer conscientização contínua em segurança da informação

Padilha é um analista que precisa implementar o controle organizacional denominado “Contato com grupos de interesse específico” presente na norma ISO/IEC 27002:2022. Através desse controle a organização deve estabelecer e manter contato com grupos de interesse específico ou outros fóruns especializados em segurança e associações profissionais.


Considerando a ISO/IEC 27002:2022, o atributo do domínio de segurança deste controle a ser implementado pelo analista se denomina


A

defesa.


B

resiliência.


C

inteligência.


D

ecossistema.


E

governabilidade.

A NBR ISO/IEC 27002:2022 recomenda que a organização determine requisitos para adaptar os controles de segurança da informação a serem aplicados durante uma disrupção. De acordo com a referida norma, convém que esses requisitos sejam incluídos


A

nas decisões operacionais tomadas pela alta direção da organização durante a crise.


B

nas políticas internas de tecnologia da informação aplicáveis aos serviços críticos.


C

nos requisitos regulatórios aplicáveis ao setor de atuação da organização.


D

nos resultados atualizados da análise de riscos de segurança da informação.


E

nos processos de gestão de continuidade de negócios.

Conforme a NBR ISO/IEC 27002:2022, no contexto da definição de papéis e responsabilidades na gestão de incidentes de segurança da informação, convém que a organização estabeleça um processo para identificar


A

as obrigações legais e regulatórias relacionadas a incidentes aplicáveis ao pessoal de resposta a incidentes.


B

os indicadores de desempenho requeridos para a equipe de resposta a incidentes.


C

o treinamento, a certificação e o desenvolvimento profissional continuado requeridos para o pessoal de resposta a incidentes.


D

os níveis de autoridade e as competências decisórias requeridos para o pessoal de resposta a incidentes.


E

os procedimentos operacionais e os fluxos de comunicação internos requeridos para o pessoal de resposta a incidentes.

Uma empresa de TI, ao aplicar a norma ISO 27002, está trabalhando no domínio dessa norma que trata sobre os controles organizacionais. Uma das características desse domínio é:


A

controlar a gestão de acesso baseado no cargo


B

monitorar as áreas críticas através de dispositivos


C

monitorar os sistemas de TI através de sistemas de log


D

ter regras para classificação e tratamento da informação

Um órgão da administração pública federal está implementando um Sistema de Gestão de Segurança da Informação (SGSI) com base na ABNT NBR ISO/IEC 27001. A equipe precisa selecionar os controles adequados do Anexo A da norma, que são detalhados na ABNT NBR ISO/IEC 27002. Associe os grupos de controles da Coluna A com seus respectivos objetivos na Coluna B.


Coluna A


1. A.5 - Políticas de segurança da informação

2. A.8 - Gestão de ativos

3. A.9 - Controle de acesso

4. A.12 - Segurança nas operações


Coluna B


(__) Para assegurar a operação correta e segura das instalações de processamento da informação.

(__) Para prover uma orientação e apoio da direção para a segurança da informação, de acordo com os requisitos do negócio e com as leis e regulamentações pertinentes.

(__) Para limitar o acesso à informação e às instalações de processamento da informação.

(__) Para identificar os ativos da organização e definir as responsabilidades apropriadas para a sua proteção.


A sequência correta de preenchimento dos parênteses, de cima para baixo, é:


A

4, 2, 3, 1.


B

4, 3, 1, 2.


C

3, 2, 1, 4.


D

2, 1, 4, 3.


E

4, 1, 3, 2.

No que se relaciona às boas práticas para gestão de segurança da informação, baseadas na norma ISO/IEC 27002, três termos são descritos a seguir.


I. processo de estocagem de informações sobre eventos que ocorreram em um firewall ou em uma rede.

II. correção temporária efetuada em um programa ou pequena correção executada pelo usuário no software, com as instruções do fabricante do software.

III. dispositivos físicos geradores aleatórios de código, para uso como forma de autenticação em sistemas.


Esses termos são conhecidos, respectivamente, como:


A

scripts, logging e patches


B

logging, patches e tokens


C

patches, tokens e scripts


D

tokens, scripts e logging

Uma autarquia federal decidiu alinhar suas práticas de segurança da informação às normas internacionais, adotando controles técnicos e administrativos descritos em uma norma de referência, sem, contudo, instituir formalmente um sistema de gestão da segurança da informação (SGSI).


Com base na situação hipotética precedente e nas normas NBR ISO/IEC 27001 e 27002, é correto afirmar que a decisão da autarquia caracteriza


A

implementação exclusiva de requisitos legais, sem relação com boas práticas internacionais.


B

implementação parcial da ISO 27001, com possibilidade imediata de certificação.


C

adoção de um framework de controles, conforme a ISO 27002, sem gestão sistêmica.


D

inconformidade com ambas as normas, por ausência de auditoria externa.


E

atendimento integral às exigências de governança da segurança da informação de ambas as normas.

De acordo com a NBR ISO/IEC 27002:2022, os prazos de tratamento e resolução de incidentes devem ser estabelecidos pela organização conforme níveis de prioridade definidos no plano de gestão de incidentes, com base


A

na disponibilidade da equipe técnica responsável.


B

na ordem cronológica de registro dos incidentes.


C

na severidade e nas consequências potenciais do incidente.


D

no relato do colaborador que reportou o incidente.


E

na complexidade técnica do incidente.

A norma ISO/EC 27002 apresenta diretrizes e boas práticas relacionadas à implementação de controles de segurança da informação, incluindo aspectos associados à proteção de redes, softwares e sistemas computacionais. Com base nesses conceitos, analise as assertivas abaixo e julgue-as em Verdadeiras (V) ou Falsas (F):


( ) Gateway é o processo de estocagem de informações sobre eventos que ocorreram em um firewall ou em uma rede.

( ) Sign On (SSO) é um mecanismo pelo qual uma única ação de autenticação do usuário pode permitir que o mesmo acesse vários ambientes, sistemas e aplicações.

( ) Sniffers são dispositivos físicos geradores aleatórios de códigos para uso como forma de autenticação em sistemas.

( ) Wireless é um sistema de comunicação que não requer fios para transportar sinais.


Qual alternativa preenche, CORRETAMENTE, de cima para baixo, os parênteses acima?


A

V-V-F-V.


B

F-F-V-V.


C

V-F-F-V.


D

F-V-F-V.

Consoante disposto na norma ABNT NBR ISO/IEC 27002:2022, anonimização consiste na alteração irreversível de dados pessoais de forma tal que o titular dos dados não pode mais ser identificado direta ou indiretamente; consoante o disposto na LGPD, anonimização consiste na utilização de meios técnicos por meio dos quais um dado perde a possibilidade de associação, direta ou indireta, a um indivíduo.


C

Certo


E

Errado

De acordo com a NBR ISO/IEC 27002:2022, no âmbito da gestão de incidentes de segurança da informação, a coordenação da resposta e o compartilhamento de informações com organizações externas são particularmente apropriados no contexto de ocorrência de incidentes


A

decorrentes de vulnerabilidades técnicas identificadas internamente.


B

cuja análise possa ser conduzida integralmente pela equipe interna.


C

restritos a ativos isolados sem impacto sobre terceiros.


D

classificados como de baixa severidade operacional.


E

que transcendam fronteiras organizacionais e nacionais.

Uma Secretaria da Fazenda do Estado possui um SGSI implementado conforme a ABNT NBR ISO/IEC 27001. Durante o monitoramento de rotina, foi detectada uma atividade anômala no sistema de processamento de declarações fiscais, indicando possível extração não autorizada de dados sigilosos de contribuintes em tempo real. A equipe de segurança confirmou que o incidente está ativo e há indícios de que possa se espalhar para outros sistemas internos. Considerando as diretrizes do controle de resposta a incidentes de segurança da informação da ISO/IEC 27002:2022, a ação inicial mais adequada e prioritária que a equipe de resposta a incidentes deve adotar consiste em


A

comunicar imediatamente o fato à autoridade de proteção de dados e aos contribuintes afetados, conforme exigido pela LGPD, antes de qualquer ação de contenção.


B

desligar imediatamente os servidores afetados para interromper qualquer atividade maliciosa e evitar danos maiores.


C

isolar os sistemas comprometidos da rede para conter a propagação do incidente, mantendo seu estado para posterior análise forense.


D

priorizar a restauração integral dos sistemas a partir do backup mais recente, garantindo a continuidade operacional dos serviços fiscais.


E

solicitar ao fornecedor do software que realize uma análise remota do código-fonte para identificar a origem da vulnerabilidade.

Assinale a opção correta em relação ao disposto na ABNT NBR ISO/IEC 27002:2022 acerca de itens afetos ao uso de serviços em nuvem, à privacidade e proteção de dados pessoais (personally identifiable information), e ao trabalho remoto.


A

Não há previsão de controles específicos para nenhum dos itens mencionados, em que se pese a existência de tratamento indireto de todos eles, por meio de outros controles.


B

Os processos de uso e gestão de serviços em nuvem devem ser estabelecidos de acordo com os requisitos de segurança da informação da organização, não havendo controles específicos para os itens afetos ao uso de serviços em nuvem e à privacidade e proteção de dados pessoais (personally identifiable information).


C

São previstos controles específicos para todos os itens mencionados.


D

As medidas de segurança devem ser implementadas durante o trabalho remoto para a proteção das informações acessadas ou armazenadas fora das instalações da organização, não sendo previstos controles específicos para os itens afetos ao uso de serviços em nuvem e à privacidade e proteção de dados pessoais (personally identifiable information).


E

A organização deve atender aos requisitos relativos à preservação da privacidade de dados pessoais, não sendo previstos controles específicos para os itens afetos ao uso de serviços em nuvem e ao trabalho remoto.

Uma empresa multinacional está migrando seus sistemas críticos para o ambiente de nuvem. Nesse processo, a equipe de auditoria identificou que os contratos com os provedores do serviço de nuvem não especificavam claramente as responsabilidades sobre a segurança da informação.


Para que a multinacional fique em conformidade com a norma ABNT NBR ISO/IEC 27002:2013, o controle a ser aplicado para mitigar o risco é:


A

a gestão de continuidade de negócios;


B

a política de uso aceitável de recursos de TI;


C

o monitoramento contínuo de logs de acesso;


D

a implementação de criptografia ponta a ponta nos sistemas internos;


E

a gestão de segurança da informação em relacionamentos com fornecedores.

A conformidade com a ISO/IEC 27002, por si só, é suficiente para a certificação do sistema de gestão de segurança da informação, independentemente do atendimento aos requisitos da ISO/IEC 27001.


C

Certo


E

Errado

A adoção de controles alinhados à ISO/IEC 27002 pode apoiar a implementação do SGSI, sem dispensar o atendimento aos requisitos auditáveis da ISO/IEC 27001 para fins de certificação.


C

Certo


E

Errado

Em uma Assembleia Legislativa, a auditoria interna identificou inconsistências na classificação de informações relacionadas a projetos de lei, pareceres técnicos e documentos preparatórios, resultando simultaneamente em compartilhamento indevido de conteúdos sensíveis e restrições excessivas a documentos de caráter público. Considerando explicitamente as diretrizes de Classificação da Informação da norma ABNT NBR ISO/IEC 27002:2022, e a necessidade de alinhar proteção, valor, sensibilidade e criticidade ao longo do ciclo de vida da informação, a prática correta que deve ser adotada, nesse cenário, é


A

transferir a responsabilidade pela classificação das informações para a área de tecnologia da informação, considerando critérios de armazenamento, processamento e segurança da infraestrutura, que são críticos para o negócio.


B

definir níveis de classificação com base no impacto do comprometimento da informação, atribuir a responsabilidade aos proprietários da informação e estabelecer revisões periódicas conforme alterações de valor, sensibilidade e criticidade.


C

estabelecer níveis de classificação no momento da criação da informação, mantendo-os constantes ao longo do tempo para assegurar consistência organizacional e rastreabilidade documental para processos de auditoria.


D

padronizar um nível de classificação institucional fundamentado em requisitos legais amplos, com o objetivo de reduzir variações operacionais e simplificar a gestão de acesso às informações para favorecer os processos de negócio.


E

derivar os níveis de classificação a partir das permissões previamente configuradas nos mecanismos de controle de acesso existentes no ambiente tecnológico institucional para manter consistência com sistemas de autenticação e autorização.

Segundo a ISO/IEC 27002, o controle de gerenciamento de vulnerabilidades técnicas é classificado como corretivo e relaciona-se tecnicamente ao conceito de cibersegurança de recuperação e ao atributo de não repúdio.


C

Certo


E

Errado

 
Ir para a página:
OK
 
Gerar simulado