Questões de Concurso sobre SGSI - Sistema de Gestão de Segurança da Informação

 
 
Disciplina
Assunto 1
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
531 questões encontradas
Questões por página
20
Mais recentes
 

Uma organização de grande porte, com unidades distribuídas em diferentes regiões, decidiu revisar sua Política de Segurança da Informação após identificar inconsistências internas: ausência de critérios formais para classificação de dados, indefinição sobre responsabilidades quanto ao uso de credenciais privilegiadas e mistura, no mesmo documento, de diretrizes estratégicas com instruções técnicas detalhadas de configuração de sistemas. Durante as discussões, surgiram divergências entre a equipe técnica e a gestão executiva acerca do escopo adequado da política e de sua relação com normas complementares e procedimentos operacionais. À luz das boas práticas em segurança da informação, assinale a alternativa CORRETA.


A

(A política institucional pode prescindir de aprovação formal da alta administração, desde que os controles técnicos estejam devidamente implementados.


B

A revisão periódica da política é facultativa, pois sua estabilidade normativa contribui para a previsibilidade organizacional.


C

A Política de Segurança deve detalhar tecnicamente todos os procedimentos operacionais de configuração de firewall, antivírus e backups, de modo a evitar interpretações divergentes pelas equipes técnicas.


D

A classificação da informação, quando prevista em política institucional, tende a orientar a definição de controles proporcionais ao nível de sensibilidade dos dados tratados.


E

A responsabilidade pela segurança da informação restringe-se à área de TI, visto que os controles tecnológicos concentram os principais mecanismos de proteção.

Uma organização pública, após decidir pela adoção da norma NBR ISO/IEC 27001:2013, iniciou a implementação de um SGSI. Durante esse processo, a organização buscou estruturar suas ações de modo a garantir que a segurança da informação fosse mantida e aprimorada ao longo do tempo.


Considerando a situação hipotética precedente e as disposições da NBR ISO/IEC 27001:2013, assinale a opção em que é apresentada prática necessária à efetividade do SGSI no caso.


A

adoção de controles de segurança focados predominantemente no atendimento a exigências formais de auditoria e conformidade


B

implementação inicial de controles de segurança, dispensando-se revisões posteriores do SGSI após sua formalização


C

centralização das decisões relativas à segurança da informação no âmbito exclusivo da área de tecnologia da informação


D

definição de controles de segurança estáveis, mantidos independentemente de mudanças no contexto organizacional


E

realização periódica de avaliações e ajustes no SGSI em função de alterações nos riscos e nos objetivos institucionais

Determinada organização tem documentação completa de políticas de segurança, alinhadas às normas ISO e à LGPD, mas não realiza treinamento, monitoramento contínuo nem testes de controles.


Essa situação hipotética, segundo a abordagem de Sêmola, evidencia


A

eliminação das vulnerabilidades humanas.


B

nível elevado de maturidade em segurança da informação.


C

abordagem de segurança da informação baseada apenas em conformidade formal.


D

atendimento pleno ao princípio da accountability da LGPD.


E

redução automática do risco organizacional.

Analise as afirmativas abaixo sobre a gestão de segurança ITIL e segurança da informação de forma geral.


1. Um conceito basilar da gestão da segurança é a segurança da informação.

2. O objetivo primário da segurança da informação é controlar e gerenciar o acesso à informação.

3. O valor da informação deve ser protegido, incluindo sua integridade, confidencialidade e disponibilidade.

4. Não repúdio é um atributo da informação relacionado à sua veracidade, assertividade e acuracidade.


Assinale a alternativa que indica todas as afirmativas corretas.


A

São corretas apenas as afirmativas 1 e 3.


B

São corretas apenas as afirmativas 1, 2 e 3.


C

São corretas apenas as afirmativas 1, 2 e 4.


D

São corretas apenas as afirmativas 1, 3 e 4.


E

São corretas as afirmativas 1, 2, 3 e 4.

A norma ABNT NBR ISO/IEC 27001:2022 apresenta requisitos para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão de Segurança da Informação (SGSI). Além disso, a adoção de um SGSI é uma decisão estratégica para uma organização. Ao implementar um SGSI uma organização busca:


A

proteger e restaurar as condições operacionais normais dos sistemas de informação e as informações armazenadas nele, quando ocorre um ataque ou intrusão.


B

iterativamente auxiliar as organizações no estabelecimento de estratégias, no alcance de objetivos e na tomada de decisões fundamentadas.


C

preservar a confidencialidade, integridade e disponibilidade da informação através da aplicação de um processo de gestão de riscos, e fornecer confiança às partes interessadas de que os riscos são adequadamente gerenciados.


D

através de um processo sistemático, independente e documentado, obter evidências objetivas e avaliá-las objetivamente, para determinar a extensão na qual os critérios de segurança são atendidos.

Um técnico de tecnologia da informação do Instituto Federal foi designado para reestruturar a segurança da rede institucional, que atualmente utiliza soluções isoladas para firewall, antivírus, filtragem de conteúdo e prevenção de intrusão. Após estudo técnico, verificou-se a necessidade de implantar uma solução de segurança que consolide múltiplos mecanismos de proteção em um único equipamento ou plataforma, permitindo:


• centralizar controle, monitoramento e aplicação de políticas de segurança em um único ponto;

• integrar diferentes camadas de proteção;

• reduzir a complexidade de gerenciamento;

• evoluir em relação ao modelo tradicional de firewall, agregando funcionalidades adicionais de segurança.


Considerando o cenário apresentado, assinale a alternativa que apresenta corretamente o dispositivo de segurança descrito.


A

WAF (Web Application Firewall).


B

SIEM (Security Information and Event Management).


C

NAC (Network Access Control).


D

UTM (Unified Threat Management).


E

DLP (Data Loss Prevention).

Uma empresa de TI passará a atuar de acordo com a norma ISO 27001. Para isso, a empresa está trabalhando na cláusula que trata de exigir que a organização crie uma consciência efetiva sobre segurança de informação, trabalhando para que os funcionários possam compreender seu papel na manutenção da segurança de TI, proporcionando, também, treinamentos e capacitação. Essa cláusula da ISO 27001 é a de:


A

direção


B

suporte


C

avaliação


D

planejamento

Qual é o objetivo da norma ISO 27001?


A

Definir padrões para a criação de certificados digitais.


B

Garantir a proteção contra ataques de malware.


C

Fornecer diretrizes para a criação de assinaturas digitais.


D

Monitorar o tráfego de rede para identificar possíveis invasões.


E

Estabelecer requisitos para a implementação de um sistema de gestão de segurança da informação.

A respeito do Programa de Privacidade e Segurança da Informação (PPSI), o qual envolve um conjunto de ações de adequação voltadas para melhoria no grau de maturidade e de resiliência dos órgãos e das entidades integrantes do Sistema de Administração dos Recursos de Tecnologia da Informação (SISP), da Administração Pública Federal, julgue os itens a seguir:


I. A área temática de Governança é responsável por avaliar, direcionar e monitorar as ações do PPSI e tem como objetivos: assegurar a entrega de benefícios, a otimização dos recursos e o engajamento das partes interessadas.

II. O PPSI tem várias publicações, como guias e modelos, voltados para a efetiva implementação das melhores práticas. Um desses modelos é o de Política de Controle de Acesso, o qual visa garantir que os ativos de informação sejam identificados adequadamente e que os controles de proteção recomendados para estes ativos de informação estejam em vigor.

III. A Política de Backup e Restauração de Dados Digitais objetiva instituir diretrizes, responsabilidades e competências que visam à segurança, proteção e disponibilidade dos dados digitais custodiados pelo Órgão e formalmente definidos como de necessária salvaguarda, para se manter a continuidade do negócio.


É CORRETO o que se afirma em:


A

I, II e III.


B

I e II, apenas.


C

I e III,apenas.


D

II e III, apenas.


E

III, apenas.

O normativo de segurança referente à Resolução CNJ no 396/2021 (Estratégia Nacional de Segurança Cibernética do Poder Judiciário) institui o chamado Comitê Gestor da Informação do Poder Judiciário (CGSI-PJ), sendo correto afirmar que


A

o CGSI-PJ se reunirá exclusivamente em caráter extraordinário.


B

o CGSI-PJ tem, em sua composição, três especialistas representantes do Tribunal Superior do Trabalho.


C

os integrantes do CGSI-PJ não necessitam ter conhecimento técnico na área de segurança da informação.


D

as indicações dos representantes do CGSI-PJ serão feitas pela presidência do Supremo Tribunal Federal.


E

o CGSI-PJ se reunirá, em caráter ordinário, semestralmente.

O diretor de TIC Bruno está implementando o Framework de Privacidade e Segurança da Informação no MPU de acordo com o Guia da Secretaria de Governo Digital. A metodologia para implementação desse framework é composta pela atuação de um Sistema de Controle Interno (SCI) que é dividido em linhas de defesa. A primeira linha de defesa é responsável por identificar, avaliar, controlar e mitigar os riscos, guiando o desenvolvimento e a implementação de políticas e procedimentos internos destinados a garantir que as atividades sejam realizadas de acordo com as metas e objetivos da organização.


Para atuar na primeira linha de defesa do SCI, Bruno deve coordenar ações para a definição:


A

dos proprietários de ativos;


B

da Auditoria Interna (Audin);


C

da Secretaria de Controle Interno (Ciset);


D

da Autoridade Corporativa de Proteção de Dados;


E

da Equipe de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos (ETIR).

Um órgão público, a partir dos seus objetivos e necessidades organizacionais, deve estabelecer, implementar, manter e melhorar continuamente o Sistema de Gestão de Segurança da Informação (SGSI).


Com relação à política de Segurança da Informação (PSI), que é um dos documentos que compõem o SGSI, analise as afirmativas a seguir.


I. A PSI é elaborada a partir dos riscos levantados durante a elaboração do plano de gestão dos riscos.

II. A PSI estabelece os princípios, diretrizes e atribuições relacionadas à Segurança da Informação de um órgão público.

III. A PSI tem como objetivo proteger somente dados corporativos que trafegam por sistemas de tecnologia da informação e comunicação.


Está correto o que se afirma em


A

I, apenas.


B

I e II, apenas.


C

I e III, apenas.


D

II e III, apenas.


E

I, II e III.

No contexto da Administração Pública, a Política de Segurança da Informação (PSI) tem como finalidade principal ________, assegurando que ativos informacionais sejam protegidos contra ameaças que comprometam sua confidencialidade, integridade e disponibilidade. Assinale a alternativa que preencha corretamente a lacuna.


A

restringir o uso de tecnologia apenas a servidores efetivos


B

atender unicamente aos requisitos da LGPD


C

estabelecer diretrizes e controles para a proteção da informação institucional


D

priorizar apenas sistemas internos e de missão crítica

Considerando a norma ISO/IEC 27002:2022, os atributos dos domínios de segurança do controle “Inventário de informações e outros ativos associados” são:


A

defesa, apenas.


B

proteção, apenas.


C

resiliência e defesa, apenas.


D

governança, ecossistema e proteção, apenas.


E

confidencialidade, integridade e disponibilidade, apenas.

Uma organização de médio porte está priorizando a implementação dos Controles de Segurança CIS v8 e possui os seguintes recursos:


• Orçamento limitado de segurança;

• Equipe técnica de 5 profissionais;

• Maturidade inicial em segurança (não possui inventário de ativos completo);

• Alta dependência de e-mail para comunicação de negócios.


O CISO está analisando as salvaguardas (safeguards) que deve implementar prioritariamente. Os Controles de Segurança CIS v8 classificam os controles em três grupos de implementação (Implementation Groups – IGs):


• IG1: Controles básicos e fundamentais (56 safeguards).

• IG2: Controles intermediários (74 safeguards).

• IG3: Controles avançados (23 safeguards).


Considerando o contexto organizacional e a metodologia do CIS Controls v8, assinale a opção que indica a estratégia de implementação adequada.


A

Implementar todos os 153 safeguards dos três IGs simultaneamente para garantir proteção abrangente, utilizando ferramentas open-source para reduzir custos.


B

Focar exclusivamente nos 6 CIS Controls básicos (1- Inventory of Assets; 2- Inventory of Software; 3- Data Protection; 4- Secure Configuration; 5- Account Management; 6- Access Control Management), implementando todos os safeguards desses controles.


C

Implementar prioritariamente os 56 safeguards do IG1, focando inicialmente nos controles 1 (Inventário de Ativos) e 2 (Inventário de Software) como fundação, depois 4 (Configuração Segura), 5 (Gestão de Contas) e 6 (Controle de Acesso), seguindo a ordem de prioridade recomendada.


D

Começar pelos controles mais avançados do IG3, como Penetration Testing e Red Team Exercises, pois são os que oferecem maior retorno sobre investimento em detecção de vulnerabilidades.


E

Implementar apenas controles relacionados a e-mail (antispam, anti-phishing, DMARC/SPF/DKIM) do IG2, pois e-mail é o maior vetor de ataque, segundo o contexto da organização.

A norma ISO/IEC 27037 define as diretrizes acerca dos procedimentos adotados em evidências digitais.


Essa sequência de procedimentos é:


A

Identificação, Coleta, Aquisição e Preservação;


B

Coleta, Identificação, Preservação e Análise;


C

Coleta, Identificação, Análise e Preservação;


D

Coleta, Identificação, Aquisição e Análise;


E

Aquisição, Coleta, Identificação e Análise.

Em conformidade com as diretrizes do CNJ sobre segurança da informação nos órgãos do Judiciário ______. Assinale a alternativa que preencha corretamente a lacuna.


A

é obrigatória a divulgação pública de todas as ocorrências de incidentes de segurança digital


B

o plano de continuidade de serviços de Tecnologia da Informação e Comunicação (TIC) deve considerar apenas falhas técnicas, e não eventos naturais


C

os órgãos do Poder Judiciário deverão instituir Política de Segurança da Informação e implementar controles com base na gestão de riscos


D

as políticas de segurança se restringem aos dados processuais e não alcançam informações administrativas

Relacione a Coluna 1 à Coluna 2, associando as seguintes normas ISO às suas respectivas definições.


Coluna 1

1. ISO/IEC 27001.

2. ISO/IEC 27002.

3. ISO/IEC 27005.


Coluna 2

( ) Essa norma oferece às empresas orientações para estabelecer, implementar, manter e melhorar continuamente um sistema de gestão da segurança da informação.

( ) Essa norma fornece orientações sobre a gestão de riscos de segurança da informação, com o objetivo de apoiar a implementação de um Sistema de Gestão de Segurança da Informação (SGSI) tendo como base outra norma.

( ) E uma norma internacional que fornece orientações para organizações que desejam estabelecer, implementar e aprimorar um SGSI com foco em cibersegurança.

( ) Ao seguir as diretrizes desta norma, as empresas podem adotar uma abordagem proativa na gestão de riscos de segurança cibernética e proteger informações críticas contra acessos não autorizados e perdas.

( ) E a norma mais conhecida no mundo para sistemas de gestão de segurança da informação, determinando os requisitos que os SGSI devem atender.


A ordem correta de preenchimento dos parênteses, de cima para baixo, é:


A

1-3-2-2-1.


B

2-3-3-1-2.


C

1-2-3-3-1.


D

3-2-1-2-1.


E

3-1-2-3-2.

Compete à ANP fiscalizar os dutos no que diz respeito às atividades de pesquisa, perfuração, produção, tratamento, armazenamento e movimentação de petróleo e seus derivados e gás natural, tendo estabelecido requisitos de segurança operacional e de preservação do meio ambiente para a implantação e operação de um adequado Sistema de Gerenciamento da Segurança Operacional de Sistemas Submarinos (SGSS). Analise as informações abaixo e marque a alternativa correta quanto à definição de envelope de segurança pelo SGSS:


A

Limites e condições de operação definidos no projeto de acordo com a norma adotada, que não devem ser ultrapassados e que garantem a integridade e a segurança operacional do Sistema Submarino.


B

Especificação dos requisitos para os conjuntos solidários de barreira que devem ser considerados nos projetos de dutos rígidos para garantir a integridade e a segurança operacional do Sistema Submarino.


C

Nenhuma das alternativas está correta.


D

Conjunto de critérios que devem ser utilizados no dimensionamento de dutos rígidos e flexíveis para a segurança operacional do Sistema Submarino.

 
Ir para a página:
OK
 
Gerar simulado