

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
Uma modelagem probabilística indicou que três programas estratégicos possuem correlação positiva elevada (ρ=0,82) quanto ao risco regulatório. Individualmente, eles apresentam risco médio. Diante de uma análise isolada, seria recomendado manutenção, contudo, sob a perspectiva de portfólio, a decisão técnica deveria considerar que o(a):
correlação é irrelevante dentro do setor público
risco médio neutraliza quaisquer impactos simultâneos
classificação individual prevalece sobre uma análise agregada
correlação aumenta o risco sistêmico e pode exigir rebalanceamento
A norma NBR/ISSO que define requisitos para criar, implementar, manter e melhorar um Sistema de Gestão da Segurança da Informação e também é direcionada para avaliação e tratamento de riscos adaptados às necessidades das organizações, garantindo proteção de dados e conformidade com objetivos estratégicos é conhecido por.
NBR ISO/IEC 27005:2019.
NBR ISO/IEC 27007:2021.
NBR ISO/IEC 27001:2013.
NBR ISO/IEC 27017:2016.
NBR ISO/IEC 27032:2015.
Uma Secretaria da Fazenda está conduzindo um projeto estratégico de migração total de sua infraestrutura de TI para a nuvem pública. O ambiente hospedará sistemas de arrecadação de impostos, bancos de dados com informações fiscais sigilosas e O portal de serviços ao contribuinte. Diante do aumento de tentativas de ataques cibernéticos contra o setor público, a alta administração determinou a adoção formal de normas internacionais que atendam a duas necessidades específicas:
I. Estabelecer controles de segurança especializados para o ambiente de computação em nuvem, considerando o modelo de responsabilidade compartilhada com o provedor, e
II. Implementar um processo estruturado de gestão de incidentes de segurança da informação para detectar, responder e recuperar-se de violações de forma ágil e eficaz.
Considerando o projeto de migração para a nuvem e as necessidades I e II, O conjunto de normas mais adequado para atender a esses dois objetivos de forma integrada é
ISO/IEC 27005:2023 e ISO/IEC 27001:2024.
NBR ISO/IEC 27017:2016 e NBR ISO/IEC 27035-1:2023.
ISO/IEC 27001:2024 e NBR ISO/IEC 27005:2022.
ISO/IEC 27001:2022 e ABNT NBR ISO/IEC 27002:2022.
NBR ISO/IEC 27001:2022 e ISO/IEC 27005:2023.
Uma empresa do setor financeiro decidiu implementar um Sistema de Gestão de Segurança da Informação (SGSI) para proteger dados sensíveis de clientes e atender a requisitos de auditoria. Durante o processo, foram adotadas práticas baseadas nas normas ISO/IEC 27001 e 27002.
Com base nesse contexto, assinale a afirmativa INCORRETA.
A gestão de segurança da informação busca proteger a confidencialidade, integridade e disponibilidade das informações.
A ISO/IEC 27001 define os requisitos para implementação e certificação de um SGSI.
A ISO/IEC 27002 estabelece requisitos obrigatórios para certificação do SGSI, sendo a norma principal para auditorias.
A ISO/IEC 27002 fornece um conjunto de boas práticas e controles de segurança que podem ser adotados pela organização.
A empresa Delta está desenvolvendo uma aplicação de consultas remotas para atender a um hospital. Após uma reunião com a direção do hospital, surgiu a necessidade de avaliação dos riscos com relação à confidencialidade das informações dos prontuários dos pacientes para que não se tornem públicos.
A direção aplicará a metodologia da ABNT NBR ISO/IEC 27005:2019 para essa avaliação e, para isso, começará com:
a avaliação qualitativa de riscos baseada em impacto e probabilidade;
a implementação imediata de firewall de perímetro;
a criação de política de uso de e-mail corporativo;
a criação de backup diário dos registros médicos;
a auditoria financeira dos contratos de TI.


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
De acordo com a NBR ISO/IEC 27005, qual é a etapa subsequente à análise de riscos no processo de Gestão de Riscos de Segurança da Informação?
Aceitação do risco e documentação de decisões.
Identificação de novos riscos emergentes para análise contínua.
Implementação de controles técnicos para mitigação imediata.
Avaliação de riscos para priorizar e determinar tratamento adequado.
Risco residual após aplicação de todas as medidas de segurança.
Uma empresa deseja implementar um Sistema de Gestão de Segurança da Informação (SGSI) conforme a ISO/IEC 27001:2022. O objetivo é estabelecer, implementar, manter e melhorar continuamente o SGSI, identificar riscos aos ativos de informação, e aplicar controles apropriados para protegê-los. O elemento obrigatório de acordo com os requisitos da ISO/IEC 27001:2022 é
auditoria financeira interna.
treinamento em ergonomia.
definição de SLA de serviços de TI.
avaliação de riscos e tratamento de riscos de segurança da informação.
planejamento estratégico de marketing.
O IFCE está estruturando um Sistema de Gestão de Segurança da Informação (SGSI) para adequação às normas vigentes. O analista de tecnologia da informação foi designado para apoiar a alta direção na definição do escopo, avaliação de riscos e implementação de controles conforme a ABNT NBR ISO/IEC 27001:2022. Durante a fase de planejamento, identificou-se a necessidade de documentar critérios de avaliação e tratamento de riscos.
Considerando os requisitos da ABNT NBR ISO/IEC 27001:2022, é correto afirmar que a ação adequada nesse contexto é
implementar todos os controles do Anexo A automaticamente, independentemente da análise de riscos realizada.
definir os critérios de risco e manter informação documentada sobre o processo de avaliação e tratamento de riscos do SGSI.
limitar a análise de riscos aos ativos tecnológicos, excluindo pessoas e processos organizacionais.
delegar integralmente a gestão de riscos ao fornecedor de tecnologia contratado pelo IFCE.
realizar auditoria externa antes da definição do escopo do SGSI.
De acordo com os controles estabelecidos na NBR ISO/IEC 27001:2022, a prontidão de TIC deve ser planejada, implementada, mantida e testada com base
nos requisitos de conformidade regulatória aplicáveis aos serviços de TIC.
nos requisitos de segurança da informação definidos na análise de riscos.
nas políticas internas de tecnologia e nos níveis de serviço acordados com fornecedores.
nos objetivos de continuidade do negócio e nos requisitos de continuidade da TIC.
nos objetivos estratégicos corporativos e nas metas financeiras da organização.
De acordo com a ABNT NBR ISO/IEC 27005:2023, “a utilidade de categorizar controles como preventivos, detectivos e corretivos reside em seu uso, para assegurar que a construção de planos de tratamento de riscos sejam resilientes a falhas nos controles.” Considerando uma seleção apropriada de controles preventivos, detectivos e corretivos, assinale a alternativa correta.
Convém que os controles corretivos reduzam a probabilidade de que os controles detectivos tenham que ser usados.
Convém que os controles preventivos reduzam a probabilidade de que os controles corretivos tenham que ser usados.
Convém que os controles detectivos mitiguem o risco se os controles corretivos falharem.
Convém que os controles preventivos mitiguem o risco se os controles detectivos falharem.


Seu próximo nível começa aqui
Seu desenvolvimento não pode ter limites. Garanta sua Assinatura Ilimitada e libere uma preparação completa com os melhores professores do Brasil.
Analise as afirmativas sobre a plano de respostas a incidentes no âmbito de segurança da informação.
I - Identificação e análise do incidente é uma etapa que deve constar no plano de respostas a incidentes.
II - Uma prática recomendada que deve existir no plano de respostas de incidentes é orientar a desconexão imediata de todos os sistemas afetados da rede sem avaliar o impacto dessa ação.
III - Análise pós incidente também deve fazer parte do plano de respostas de incidentes, pois ajuda a aprender com o incidente para evitar ataques futuros.
Qual(is) afirmativa(s) está(ão) correta(s)?
Somente as afirmativas l e II.
Todas as afirmativas estão corretas.
Somente as afirmativas I e III.
Somente a afirmativa I.
Somente as afirmativas II e III.
De acordo com a Portaria SGD/MGI nº 852, de 28 de março de 2023, que dispõe sobre o Programa de Privacidade e Segurança da Informação - PPSI, julgue os itens a seguir.
I. Os controles dispostos no Framework de Privacidade e Segurança da Informação deverão observar, dentre outros, os normativos emitidos pela Autoridade Nacional de Proteção de Dados Pessoais e pelo Gabinete de Segurança Institucional.
II. A decisão de não implementação de medidas consideradas obrigatórias pelo framework do PPSI deverá ser precedida de adequada motivação com base em análise de riscos.
III. A etapa de execução e análise de riscos resultará em um plano de trabalho, o qual deverá ser encaminhado à Secretaria de Governo Digital, e revisado a cada 10 (dez) meses, conforme o avanço da implementação e realização de novas autoavaliações.
É CORRETO o que se afirma em:
I, II e III.
II, apenas.
I e II, apenas.
I e III, apenas.
II e III, apenas.
A norma de segurança NBR-ISO/IEC 27005 tem por objetivo traçar ações para lidar com os riscos de segurança da informação, além de realizar atividades de gerenciamento na área, com aplicação em todas as organizações, independente de tipo, tamanho ou setor. Nesse gerenciamento, a avaliação de riscos envolve três etapas, sendo uma que está associada ao processo de encontrar, reconhecer e descrever riscos, enquanto outra ao processo de compreender os tipos de riscos e determinar seus níveis, mediante critérios preestabelecidos. Essas duas etapas são denominadas, respectivamente:
identificação e análise
validação e monitoramento
modelagem e homologação
prototipagem e implementação
Referente às normas de segurança NBR-ISO/IEC de 2022, a ISO/IEC 27005:2022 é um documento que fornece __________ para auxiliar as organizações a ___________ os requisitos de outras ISOs sobre ações para abordar riscos de segurança da informação e __________ atividades de gerenciamento de risco de segurança da informação, especificamente avaliação e tratamento de risco de segurança da informação.
Assinale a alternativa que preenche, correta e respectivamente, as lacunas do trecho acima.
inovação – reavaliar – atualizar
condição – rever – elaborar
condição – cumprir – elaborar
orientação – reavaliar – atualizar
orientação – cumprir – executar
De acordo com a NBR ISO/IEC 27005, um propósito viável para a gestão de riscos de segurança da informação é definir a execução de políticas e procedimentos, incluindo-se a implementação dos controles selecionados.
Certo
Errado


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
A norma ISO/IEC 13335 representou um importante marco no estabelecimento de conceitos de práticas de gestão da segurança da informação, abordando diferentes métodos para identificar e mitigar riscos relacionados à infraestrutura de tecnologia da informação nas organizações.
As opções a seguir representam alternativas listadas pela ISO/IEC 13335, à exceção de uma. Assinale-a.
Abordagem canônica.
Abordagem combinada.
Abordagem da base de referência.
Abordagem informal.
Análise de risco detalhada.
Mário trabalha em uma empresa que está elaborando seu plano de gerenciamento de riscos. Com o objetivo de estabelecer o valor de cada ativo na organização, ela precisa inicialmente identificar seus riscos em um nível de detalhamento adequado. Baseando-se na norma ABNT NBR ISO/IEC 27005:2019, sabe-se que os ativos são divididos em primários e de suporte.
Para facilitar o processo de identificação, Mário iniciou seu documento de ativos primários pelo:
equipamento automático de processamento de dados, incluindo os itens necessários para sua operação independente;
software para o gerenciamento de bases de dados e software de gerenciamento de fluxo de trabalho;
pessoal de produção/manutenção e desenvolvedores;
processo que contém procedimentos secretos e processos envolvendo tecnologia proprietária;
meio físico e a infraestrutura, pontes (“relays”) passivas ou ativas e interface de comunicação.
A Gestão de Riscos Cibernéticos tem um novo referencial técnico em português - a norma internacional e brasileira NBR ISO/IEC 27005 , baseada no Processo de Gestão de Riscos estabelecido na ISO 31000 . A NBR ISO/IEC 27005 visa traçar ações para lidar com os riscos de Segurança da Informação, além de realizar atividades de gerenciamento na área, especificamente avaliação e tratamento de riscos, podendo ser aplicada a todas as organizações, independente de tipo, tamanho ou setor. As ações para tratamento de risco, são denominadas respostas ao risco, havendo quatro possibilidades, das quais três são caracterizadas a seguir.
I.Consiste em alterar a probabilidade de ocorrência de um evento ou alterar a gravidade da consequência. O risco fica mais difícil de ocorrer ou menos impactante.
II.Consiste em reconhecer o risco e não tomar nenhuma ação. É uma estratégia muito adotada quando o custo para atuar sobre o risco ultrapassa a consequência que ele traria.
III.Consiste em dividir responsabilidades com outras partes, interna ou externamente. O exemplo clássico é contratar um seguro.
As três respostas ao risco descritas em I, em II e em III são conhecidas, respectivamente, como:
Mitigar/Modificar, Aceitar/Reter e Transferir/Compartilhar.
Aceitar/Reter, Transferir/Compartilhar e Evitar/Eliminar.
Evitar/Eliminar, Mitigar/Modificar e Aceitar/Reter.
Transferir/Compartilhar, Evitar/Eliminar e Mitigar/Modificar.
As Normas NBR ISO/IEC são ferramentas bastante úteis para a gestão da segurança da informação. Considerando as normas, é CORRETO afirmar:
A NBR ISO/IEC 27001 tem como principal objetivo fornecer diretrizes para a implementação de controles de segurança da informação, abordando melhores práticas.
A NBR ISO/IEC 27002 foca na gestão de riscos, oferecendo orientações para a identificação, a avaliação e o tratamento de riscos em segurança da informação.
A NBR ISO/EC 27005 foca na gestão de riscos, oferecendo orientações para a identificação, a avaliação e o tratamento de riscos em segurança da informação.
A NBR ISO/IEC 27005 tem como principal objetivo estabelecer requisitos para a implementação e a manutenção de um sistema de gestão de segurança da informação (SGSI).
A NBR ISO/IEC 27001 foca na gestão de riscos, oferecendo orientações para a identificação, a avaliação e o tratamento de riscos em segurança da informação.
No escopo da ABNT NBR ISO/IEC 27005:2022, os aspectos da gestão da continuidade do negócio são abordados em dois grupos principais de controles: continuidade da segurança da informação e redundâncias suficientes para o atendimento aos requisitos de disponibilidade.
Certo
Errado