Questões de Concurso sobre SGSI - Sistema de Gestão de Segurança da Informação

 
 
Disciplina
Assunto 1
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
532 questões encontradas
Questões por página
20
Mais recentes
 

Uma organização pública, após decidir pela adoção da norma NBR ISO/IEC 27001:2013, iniciou a implementação de um SGSI. Durante esse processo, a organização buscou estruturar suas ações de modo a garantir que a segurança da informação fosse mantida e aprimorada ao longo do tempo.


Considerando a situação hipotética precedente e as disposições da NBR ISO/IEC 27001:2013, assinale a opção em que é apresentada prática necessária à efetividade do SGSI no caso.


A

adoção de controles de segurança focados predominantemente no atendimento a exigências formais de auditoria e conformidade


B

implementação inicial de controles de segurança, dispensando-se revisões posteriores do SGSI após sua formalização


C

centralização das decisões relativas à segurança da informação no âmbito exclusivo da área de tecnologia da informação


D

definição de controles de segurança estáveis, mantidos independentemente de mudanças no contexto organizacional


E

realização periódica de avaliações e ajustes no SGSI em função de alterações nos riscos e nos objetivos institucionais

No contexto da segurança da informação e da proteção de dados pessoais (LGPD), a classificação da informação é um processo crítico para a gestão de riscos.


Sobre este tema, assinale a afirmativa correta.


A

A classificação de um ativo de informação deve ser imutável ao longo de todo o seu ciclo de vida, desde a criação até o descarte.


B

A responsabilidade pela atribuição do nível de classificação de uma informação cabe exclusivamente ao Encarregado de Dados (DPO).


C

De acordo com a LGPD, todos os dados pessoais devem ser classificados como "Confidenciais", independentemente de serem dados comuns ou sensíveis.


D

O processo de classificação permite a aplicação de controles de segurança proporcionais ao valor da informação e ao impacto potencial de sua divulgação indevida.


E

Informações classificadas como "Uso Interno" são aquelas cujo acesso é livre para qualquer cidadão, desde que solicitadas via Lei de Acesso à Informação (LAI).

Uma organização de grande porte, com unidades distribuídas em diferentes regiões, decidiu revisar sua Política de Segurança da Informação após identificar inconsistências internas: ausência de critérios formais para classificação de dados, indefinição sobre responsabilidades quanto ao uso de credenciais privilegiadas e mistura, no mesmo documento, de diretrizes estratégicas com instruções técnicas detalhadas de configuração de sistemas. Durante as discussões, surgiram divergências entre a equipe técnica e a gestão executiva acerca do escopo adequado da política e de sua relação com normas complementares e procedimentos operacionais. À luz das boas práticas em segurança da informação, assinale a alternativa CORRETA.


A

(A política institucional pode prescindir de aprovação formal da alta administração, desde que os controles técnicos estejam devidamente implementados.


B

A revisão periódica da política é facultativa, pois sua estabilidade normativa contribui para a previsibilidade organizacional.


C

A Política de Segurança deve detalhar tecnicamente todos os procedimentos operacionais de configuração de firewall, antivírus e backups, de modo a evitar interpretações divergentes pelas equipes técnicas.


D

A classificação da informação, quando prevista em política institucional, tende a orientar a definição de controles proporcionais ao nível de sensibilidade dos dados tratados.


E

A responsabilidade pela segurança da informação restringe-se à área de TI, visto que os controles tecnológicos concentram os principais mecanismos de proteção.

Determinada organização tem documentação completa de políticas de segurança, alinhadas às normas ISO e à LGPD, mas não realiza treinamento, monitoramento contínuo nem testes de controles.


Essa situação hipotética, segundo a abordagem de Sêmola, evidencia


A

eliminação das vulnerabilidades humanas.


B

nível elevado de maturidade em segurança da informação.


C

abordagem de segurança da informação baseada apenas em conformidade formal.


D

atendimento pleno ao princípio da accountability da LGPD.


E

redução automática do risco organizacional.

Analise as afirmativas abaixo sobre a gestão de segurança ITIL e segurança da informação de forma geral.


1. Um conceito basilar da gestão da segurança é a segurança da informação.

2. O objetivo primário da segurança da informação é controlar e gerenciar o acesso à informação.

3. O valor da informação deve ser protegido, incluindo sua integridade, confidencialidade e disponibilidade.

4. Não repúdio é um atributo da informação relacionado à sua veracidade, assertividade e acuracidade.


Assinale a alternativa que indica todas as afirmativas corretas.


A

São corretas apenas as afirmativas 1 e 3.


B

São corretas apenas as afirmativas 1, 2 e 3.


C

São corretas apenas as afirmativas 1, 2 e 4.


D

São corretas apenas as afirmativas 1, 3 e 4.


E

São corretas as afirmativas 1, 2, 3 e 4.

A norma ABNT NBR ISO/IEC 27001:2022 apresenta requisitos para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão de Segurança da Informação (SGSI). Além disso, a adoção de um SGSI é uma decisão estratégica para uma organização. Ao implementar um SGSI uma organização busca:


A

proteger e restaurar as condições operacionais normais dos sistemas de informação e as informações armazenadas nele, quando ocorre um ataque ou intrusão.


B

iterativamente auxiliar as organizações no estabelecimento de estratégias, no alcance de objetivos e na tomada de decisões fundamentadas.


C

preservar a confidencialidade, integridade e disponibilidade da informação através da aplicação de um processo de gestão de riscos, e fornecer confiança às partes interessadas de que os riscos são adequadamente gerenciados.


D

através de um processo sistemático, independente e documentado, obter evidências objetivas e avaliá-las objetivamente, para determinar a extensão na qual os critérios de segurança são atendidos.

Um técnico de tecnologia da informação do Instituto Federal foi designado para reestruturar a segurança da rede institucional, que atualmente utiliza soluções isoladas para firewall, antivírus, filtragem de conteúdo e prevenção de intrusão. Após estudo técnico, verificou-se a necessidade de implantar uma solução de segurança que consolide múltiplos mecanismos de proteção em um único equipamento ou plataforma, permitindo:


• centralizar controle, monitoramento e aplicação de políticas de segurança em um único ponto;

• integrar diferentes camadas de proteção;

• reduzir a complexidade de gerenciamento;

• evoluir em relação ao modelo tradicional de firewall, agregando funcionalidades adicionais de segurança.


Considerando o cenário apresentado, assinale a alternativa que apresenta corretamente o dispositivo de segurança descrito.


A

WAF (Web Application Firewall).


B

SIEM (Security Information and Event Management).


C

NAC (Network Access Control).


D

UTM (Unified Threat Management).


E

DLP (Data Loss Prevention).

Uma empresa de TI passará a atuar de acordo com a norma ISO 27001. Para isso, a empresa está trabalhando na cláusula que trata de exigir que a organização crie uma consciência efetiva sobre segurança de informação, trabalhando para que os funcionários possam compreender seu papel na manutenção da segurança de TI, proporcionando, também, treinamentos e capacitação. Essa cláusula da ISO 27001 é a de:


A

direção


B

suporte


C

avaliação


D

planejamento

Qual é o objetivo da norma ISO 27001?


A

Definir padrões para a criação de certificados digitais.


B

Garantir a proteção contra ataques de malware.


C

Fornecer diretrizes para a criação de assinaturas digitais.


D

Monitorar o tráfego de rede para identificar possíveis invasões.


E

Estabelecer requisitos para a implementação de um sistema de gestão de segurança da informação.

A respeito do Programa de Privacidade e Segurança da Informação (PPSI), o qual envolve um conjunto de ações de adequação voltadas para melhoria no grau de maturidade e de resiliência dos órgãos e das entidades integrantes do Sistema de Administração dos Recursos de Tecnologia da Informação (SISP), da Administração Pública Federal, julgue os itens a seguir:


I. A área temática de Governança é responsável por avaliar, direcionar e monitorar as ações do PPSI e tem como objetivos: assegurar a entrega de benefícios, a otimização dos recursos e o engajamento das partes interessadas.

II. O PPSI tem várias publicações, como guias e modelos, voltados para a efetiva implementação das melhores práticas. Um desses modelos é o de Política de Controle de Acesso, o qual visa garantir que os ativos de informação sejam identificados adequadamente e que os controles de proteção recomendados para estes ativos de informação estejam em vigor.

III. A Política de Backup e Restauração de Dados Digitais objetiva instituir diretrizes, responsabilidades e competências que visam à segurança, proteção e disponibilidade dos dados digitais custodiados pelo Órgão e formalmente definidos como de necessária salvaguarda, para se manter a continuidade do negócio.


É CORRETO o que se afirma em:


A

I, II e III.


B

I e II, apenas.


C

I e III,apenas.


D

II e III, apenas.


E

III, apenas.

O normativo de segurança referente à Resolução CNJ no 396/2021 (Estratégia Nacional de Segurança Cibernética do Poder Judiciário) institui o chamado Comitê Gestor da Informação do Poder Judiciário (CGSI-PJ), sendo correto afirmar que


A

o CGSI-PJ se reunirá exclusivamente em caráter extraordinário.


B

o CGSI-PJ tem, em sua composição, três especialistas representantes do Tribunal Superior do Trabalho.


C

os integrantes do CGSI-PJ não necessitam ter conhecimento técnico na área de segurança da informação.


D

as indicações dos representantes do CGSI-PJ serão feitas pela presidência do Supremo Tribunal Federal.


E

o CGSI-PJ se reunirá, em caráter ordinário, semestralmente.

O diretor de TIC Bruno está implementando o Framework de Privacidade e Segurança da Informação no MPU de acordo com o Guia da Secretaria de Governo Digital. A metodologia para implementação desse framework é composta pela atuação de um Sistema de Controle Interno (SCI) que é dividido em linhas de defesa. A primeira linha de defesa é responsável por identificar, avaliar, controlar e mitigar os riscos, guiando o desenvolvimento e a implementação de políticas e procedimentos internos destinados a garantir que as atividades sejam realizadas de acordo com as metas e objetivos da organização.


Para atuar na primeira linha de defesa do SCI, Bruno deve coordenar ações para a definição:


A

dos proprietários de ativos;


B

da Auditoria Interna (Audin);


C

da Secretaria de Controle Interno (Ciset);


D

da Autoridade Corporativa de Proteção de Dados;


E

da Equipe de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos (ETIR).

Um órgão público, a partir dos seus objetivos e necessidades organizacionais, deve estabelecer, implementar, manter e melhorar continuamente o Sistema de Gestão de Segurança da Informação (SGSI).


Com relação à política de Segurança da Informação (PSI), que é um dos documentos que compõem o SGSI, analise as afirmativas a seguir.


I. A PSI é elaborada a partir dos riscos levantados durante a elaboração do plano de gestão dos riscos.

II. A PSI estabelece os princípios, diretrizes e atribuições relacionadas à Segurança da Informação de um órgão público.

III. A PSI tem como objetivo proteger somente dados corporativos que trafegam por sistemas de tecnologia da informação e comunicação.


Está correto o que se afirma em


A

I, apenas.


B

I e II, apenas.


C

I e III, apenas.


D

II e III, apenas.


E

I, II e III.

No contexto da Administração Pública, a Política de Segurança da Informação (PSI) tem como finalidade principal ________, assegurando que ativos informacionais sejam protegidos contra ameaças que comprometam sua confidencialidade, integridade e disponibilidade. Assinale a alternativa que preencha corretamente a lacuna.


A

restringir o uso de tecnologia apenas a servidores efetivos


B

atender unicamente aos requisitos da LGPD


C

estabelecer diretrizes e controles para a proteção da informação institucional


D

priorizar apenas sistemas internos e de missão crítica

Uma organização de médio porte está priorizando a implementação dos Controles de Segurança CIS v8 e possui os seguintes recursos:


• Orçamento limitado de segurança;

• Equipe técnica de 5 profissionais;

• Maturidade inicial em segurança (não possui inventário de ativos completo);

• Alta dependência de e-mail para comunicação de negócios.


O CISO está analisando as salvaguardas (safeguards) que deve implementar prioritariamente. Os Controles de Segurança CIS v8 classificam os controles em três grupos de implementação (Implementation Groups – IGs):


• IG1: Controles básicos e fundamentais (56 safeguards).

• IG2: Controles intermediários (74 safeguards).

• IG3: Controles avançados (23 safeguards).


Considerando o contexto organizacional e a metodologia do CIS Controls v8, assinale a opção que indica a estratégia de implementação adequada.


A

Implementar todos os 153 safeguards dos três IGs simultaneamente para garantir proteção abrangente, utilizando ferramentas open-source para reduzir custos.


B

Focar exclusivamente nos 6 CIS Controls básicos (1- Inventory of Assets; 2- Inventory of Software; 3- Data Protection; 4- Secure Configuration; 5- Account Management; 6- Access Control Management), implementando todos os safeguards desses controles.


C

Implementar prioritariamente os 56 safeguards do IG1, focando inicialmente nos controles 1 (Inventário de Ativos) e 2 (Inventário de Software) como fundação, depois 4 (Configuração Segura), 5 (Gestão de Contas) e 6 (Controle de Acesso), seguindo a ordem de prioridade recomendada.


D

Começar pelos controles mais avançados do IG3, como Penetration Testing e Red Team Exercises, pois são os que oferecem maior retorno sobre investimento em detecção de vulnerabilidades.


E

Implementar apenas controles relacionados a e-mail (antispam, anti-phishing, DMARC/SPF/DKIM) do IG2, pois e-mail é o maior vetor de ataque, segundo o contexto da organização.

Considerando a norma ISO/IEC 27002:2022, os atributos dos domínios de segurança do controle “Inventário de informações e outros ativos associados” são:


A

defesa, apenas.


B

proteção, apenas.


C

resiliência e defesa, apenas.


D

governança, ecossistema e proteção, apenas.


E

confidencialidade, integridade e disponibilidade, apenas.

Em conformidade com as diretrizes do CNJ sobre segurança da informação nos órgãos do Judiciário ______. Assinale a alternativa que preencha corretamente a lacuna.


A

é obrigatória a divulgação pública de todas as ocorrências de incidentes de segurança digital


B

o plano de continuidade de serviços de Tecnologia da Informação e Comunicação (TIC) deve considerar apenas falhas técnicas, e não eventos naturais


C

os órgãos do Poder Judiciário deverão instituir Política de Segurança da Informação e implementar controles com base na gestão de riscos


D

as políticas de segurança se restringem aos dados processuais e não alcançam informações administrativas

Relacione a Coluna 1 à Coluna 2, associando as seguintes normas ISO às suas respectivas definições.


Coluna 1

1. ISO/IEC 27001.

2. ISO/IEC 27002.

3. ISO/IEC 27005.


Coluna 2

( ) Essa norma oferece às empresas orientações para estabelecer, implementar, manter e melhorar continuamente um sistema de gestão da segurança da informação.

( ) Essa norma fornece orientações sobre a gestão de riscos de segurança da informação, com o objetivo de apoiar a implementação de um Sistema de Gestão de Segurança da Informação (SGSI) tendo como base outra norma.

( ) E uma norma internacional que fornece orientações para organizações que desejam estabelecer, implementar e aprimorar um SGSI com foco em cibersegurança.

( ) Ao seguir as diretrizes desta norma, as empresas podem adotar uma abordagem proativa na gestão de riscos de segurança cibernética e proteger informações críticas contra acessos não autorizados e perdas.

( ) E a norma mais conhecida no mundo para sistemas de gestão de segurança da informação, determinando os requisitos que os SGSI devem atender.


A ordem correta de preenchimento dos parênteses, de cima para baixo, é:


A

1-3-2-2-1.


B

2-3-3-1-2.


C

1-2-3-3-1.


D

3-2-1-2-1.


E

3-1-2-3-2.

Compete à ANP fiscalizar os dutos no que diz respeito às atividades de pesquisa, perfuração, produção, tratamento, armazenamento e movimentação de petróleo e seus derivados e gás natural, tendo estabelecido requisitos de segurança operacional e de preservação do meio ambiente para a implantação e operação de um adequado Sistema de Gerenciamento da Segurança Operacional de Sistemas Submarinos (SGSS). Analise as informações abaixo e marque a alternativa correta quanto à definição de envelope de segurança pelo SGSS:


A

Limites e condições de operação definidos no projeto de acordo com a norma adotada, que não devem ser ultrapassados e que garantem a integridade e a segurança operacional do Sistema Submarino.


B

Especificação dos requisitos para os conjuntos solidários de barreira que devem ser considerados nos projetos de dutos rígidos para garantir a integridade e a segurança operacional do Sistema Submarino.


C

Nenhuma das alternativas está correta.


D

Conjunto de critérios que devem ser utilizados no dimensionamento de dutos rígidos e flexíveis para a segurança operacional do Sistema Submarino.

 
Ir para a página:
OK
 
Gerar simulado