Prévia do material em texto
19/04/2020 Prova 1 (Avaliação Modular): SEGURANÇA DE SISTEMAS DE INFORMAÇÃO - Sistemas de Informação - UNID. EDUC. BARREI… https://pucminas.instructure.com/courses/22702/quizzes/51013 1/13 Prova 1 (Avaliação Modular) Entrega 1 abr em 22:30 Pontos 25 Perguntas 23 Disponível 1 abr em 20:50 - 1 abr em 22:30 aproximadamente 2 horas Limite de tempo 100 Minutos Este teste foi travado 1 abr em 22:30. Histórico de tentativas Tentativa Tempo Pontuação MAIS RECENTE Tentativa 1 75 minutos 21,75 de 25 As respostas corretas não estão mais disponíveis. Pontuação deste teste: 21,75 de 25 Enviado 1 abr em 22:04 Esta tentativa levou 75 minutos. 0 / 1 ptsPergunta 1IncorretaIncorreta Dentre os fatores que impactam na segurança de informação de uma organização, que nome é dado a Causa Potencial (agente) de um incidente indesejado, que por sua vez pode resultar em dano para um sistema ou organização ? Vulnerabilidade Ameaça Exploração de falhas Risco Invasão https://pucminas.instructure.com/courses/22702/quizzes/51013/history?version=1 19/04/2020 Prova 1 (Avaliação Modular): SEGURANÇA DE SISTEMAS DE INFORMAÇÃO - Sistemas de Informação - UNID. EDUC. BARREI… https://pucminas.instructure.com/courses/22702/quizzes/51013 2/13 1,25 / 2 ptsPergunta 2 Sua Resposta: Cite os pilares formados pelas propriedades fundamentas da Segurança da Informação, explique de maneira sucinta cada um deles, e exemplifique uma possível quebra de cada um. Confidencialidade - significa garantir que a informação não será conhecida por pessoas que não estejam autorizadas uma possível quebra seria dados fazarem sem autorização e se perder uma vantagem do seu produto ou serviço frente ao concorrete. integridade - è uma forma de garantir que a informação armazenada ou transferida está correta e é apresentada corretamente para quem a consulta e uma possivel quebra é o envio equivocado de dados para a rotina de eSocial onde prejudicara o trabalhador caso venha a requer qualquer beneficio Disponibilidade - garantir que a informação possa ser obtida sempre que for necessário, uma possivel quebra seria uma indisponibilidade de um sistema online que impeça a emissão de notas fiscais para dispachar seus pedidos. a resposta sobre integridade não ficou correta, a questão não é só corretude, e sim alteração sem autorização. 1 / 1,5 ptsPergunta 3ParcialParcial Confidencialidade Garantia de a informaçã Integridade Garantia de que a inform 19/04/2020 Prova 1 (Avaliação Modular): SEGURANÇA DE SISTEMAS DE INFORMAÇÃO - Sistemas de Informação - UNID. EDUC. BARREI… https://pucminas.instructure.com/courses/22702/quizzes/51013 3/13 Disponibilidade Garantia de que a inform Irretratabilidade Garantia de que o emiss Legalidade Garantia que ativos ten Autenticidade Garantia que as partes e 2 / 2 ptsPergunta 4 Em relação aos princípios de gerência de segurança da informação, qual das afirmações abaixo é verdadeira? A informação … é vital para o processo de tomada de decisão de uma corporação. não pode conter aspectos estratégicos para a organização deve ser disponibilizada sempre que solicitada. m conjunto com o conhecimento gerado, não podem ser protegidos. é necessária que seja disponibilizada para independente de quem a solicitar. 0,5 / 0,5 ptsPergunta 5 Julgues em certo ou errado. 19/04/2020 Prova 1 (Avaliação Modular): SEGURANÇA DE SISTEMAS DE INFORMAÇÃO - Sistemas de Informação - UNID. EDUC. BARREI… https://pucminas.instructure.com/courses/22702/quizzes/51013 4/13 a) Vulnerabilidade caracteriza-se como fragilidades de um ativo ou grupo de ativos que podem ser exploradas por uma ou mais ameaças Certo Errado 0,5 / 0,5 ptsPergunta 6 Julgues em certo ou errado. b) A ISO 27002, define que uma ameaça é uma causa potencial (agente) de incidente indesejado, que resulta em dano para um sistema para um sistema ou organização Errado Certo 0,5 / 0,5 ptsPergunta 7 Julgues em certo ou errado. c) As ameaças podem ser dos tipos naturais, intencionais e involuntárias. 19/04/2020 Prova 1 (Avaliação Modular): SEGURANÇA DE SISTEMAS DE INFORMAÇÃO - Sistemas de Informação - UNID. EDUC. BARREI… https://pucminas.instructure.com/courses/22702/quizzes/51013 5/13 Certo Errado 0,5 / 0,5 ptsPergunta 8 Julgues em certo ou errado. d) As vulnerabilidades podem ser dos tipos: físicas, naturais, hardware e software apenas Certo Errado 0,5 / 0,5 ptsPergunta 9 e) Um evento é uma ocorrência identificada de um estado de sistema, serviço ou rede, indicando uma possível violação da política de segurança da informação ou falha de controle para a segurança da informação. Errado Certo 19/04/2020 Prova 1 (Avaliação Modular): SEGURANÇA DE SISTEMAS DE INFORMAÇÃO - Sistemas de Informação - UNID. EDUC. BARREI… https://pucminas.instructure.com/courses/22702/quizzes/51013 6/13 0,5 / 0,5 ptsPergunta 10 f) Um incidente é classificado como uma falha ou série de eventos de segurança da informação indesejados ou inesperados que podem comprometer a segurança da informação Certo Errado 0,5 / 0,5 ptsPergunta 11 Julgue os itens em Verdadeiro ( V ) ou Falso ( F ). a) Ameaças não estruturadas são ataques oriundos da internet e sua gravidade pode variar muito de acordo com a experiência do atacante. Verdadeiro Falso 0,5 / 0,5 ptsPergunta 12 Julgue os itens em Verdadeiro ( V ) ou Falso ( F ). b) Pode ser citado o phishing como um método de engenharia social, onde se valendo de uma necessidade legítima requer informações confidenciais da vítima. 19/04/2020 Prova 1 (Avaliação Modular): SEGURANÇA DE SISTEMAS DE INFORMAÇÃO - Sistemas de Informação - UNID. EDUC. BARREI… https://pucminas.instructure.com/courses/22702/quizzes/51013 7/13 Verdadeiro Falso 0,5 / 0,5 ptsPergunta 13 Julgue os itens em Verdadeiro ( V ) ou Falso ( F ). c) Ameaças Internas são praticadas por pessoas que sabem explorar vulnerabilidades de rotas e de rede. Verdadeiro Falso 0,5 / 0,5 ptsPergunta 14 Julgue os itens em Verdadeiro ( V ) ou Falso ( F ). d) As vulnerabilidades podem ser dos tipos: físicas, naturais, hardware e software apenas Verdadeiro Falso 0,5 / 0,5 ptsPergunta 15 Julgue os itens em Verdadeiro ( V ) ou Falso ( F ). e) Data Modification, alteração de dados pelo invasor para decodificar pacotes capturados modificando as informações contidas nele antes 19/04/2020 Prova 1 (Avaliação Modular): SEGURANÇA DE SISTEMAS DE INFORMAÇÃO - Sistemas de Informação - UNID. EDUC. BARREI… https://pucminas.instructure.com/courses/22702/quizzes/51013 8/13 de chegarem ao destinatário configura um tipo de ataque de Engenharia Social. Verdadeiro Falso 1 / 1 ptsPergunta 16 Sobre as Técnicas Gerais de Atenuação marque a alternativa INCORRETA. O HIPS, tem como objetivo barrar ou impedir o dano através do bloqueio da ameaça. A prevenção tem por finalidade impedir a execução do ataque detectado. Reação tem por finalidade impedir a execução do ataque detectado. HIDS também chamada de tecnologia passiva. 1 / 1 ptsPergunta 17 Um fator importante em um processo de classificação da informação é o nível de ameaça conhecido que cada informação tem . Quando uma informação é classificada como aquela que a organização não tem interesse em divulgar, cujo acesso por parte de indivíduos externos a ela deve ser evitado, porém caso seja disponibilizada não causará danos sérios à organização, podemos afirmar que ela possui qual nível de segurança? 19/04/2020 Prova 1 (Avaliação Modular): SEGURANÇA DE SISTEMAS DE INFORMAÇÃO - Sistemas de Informação - UNID. EDUC. BARREI… https://pucminas.instructure.com/courses/22702/quizzes/51013 9/13 Interna Pública Confidencial Confidencial Secreta Irrestrito 2 / 2 ptsPergunta 18 Julgue os itens abaixo em Verdadeiro (V) ou Falso (F). Depois Marque a alternativa que corresponde a sequência correta de respostas.I. A gestão e o tratamento dos ativos de uma organização devem se dar de acordo com o esquema de classificação da informação adotada pela organização, a fim de assegurar que a informação receba um nível adequado de proteção. II. A fim de melhorar a interoperabilidade de dados, as informações compartilhadas entre organizações devem manter a mesma classificação e rotulação. III. Uma política de segurança da informação deve ser apoiada em tópicos específicos que incluam a classificação e o tratamento da informação, a proteção e a privacidade da informação de identificação pessoal. IV. Na classificação e rotulação de ativos de informação, os rótulos utilizados devem ser de difícil reconhecimento, com o objetivo de dificultar seu roubo por pessoas internas e externas à organização. V - F - V - V V - V - V - F F - V - F - V 19/04/2020 Prova 1 (Avaliação Modular): SEGURANÇA DE SISTEMAS DE INFORMAÇÃO - Sistemas de Informação - UNID. EDUC. BARREI… https://pucminas.instructure.com/courses/22702/quizzes/51013 10/13 F - F - V - V V - F - V - F 1 / 1 ptsPergunta 19 Baseada nas melhores práticas para segurança da informação, uma instituição governamental visa à melhor gestão dos seus ativos e classificação das informações. área de gestão, nível hierárquico e autorização disponibilidade, restrição de acesso e integração sigilo, valor e criticidade integridade, sigilo e amplitude recorrência, disponibilidade e transparência 1 / 2 ptsPergunta 20 Sua Resposta: Diferencie, no âmbito do Documento de PSI: a) Normas, Diretrizes, Procedimentos e Instruções. As diferenças são em relações aos níveis organizacionais. - as diretrizes são relacionadas ao nível estratégico, - as normas aos níveis gerenciais - os procedimentos e instruções estão ligados aos níveis mais baixos faltou explicar mais detalhes de cada um. 19/04/2020 Prova 1 (Avaliação Modular): SEGURANÇA DE SISTEMAS DE INFORMAÇÃO - Sistemas de Informação - UNID. EDUC. BARREI… https://pucminas.instructure.com/courses/22702/quizzes/51013 11/13 2 / 2 ptsPergunta 21 A adoção de um Sistema de Gestão de Segurança da Informação (SGSI) é uma decisão estratégica para as organizações. De acordo com a norma ABNT NBR ISO/IEC 27001:2013, quando ocorre uma não conformidade no SGSI, a organização deve: impedir mudanças no Sistema de Gestão de Segurança da Informação para assegurar que auditorias internas possam ser realizadas aceitar que impactos adversos podem ocorrer na operação e esperar que não volte a se repetir forçar sua repetição ou ocorrência para comunicar às partes interessadas de forma apropriada determinar se não conformidades similares existem, ou podem potencialmente ocorrer evitar reagir à não conformidade de modo a controlá-la ou corrigi-la 2 / 2 ptsPergunta 22 Baseado na norma ISO 27002, assinale a alternativa CORRETA: Um incidente de segurança da informação é indicado por um simples ou por uma série de eventos de segurança da informação indesejados ou inesperados, que demostrem qualquer probabilidade de comprometer as operações do negócio e ameaçar a segurança da informação. 19/04/2020 Prova 1 (Avaliação Modular): SEGURANÇA DE SISTEMAS DE INFORMAÇÃO - Sistemas de Informação - UNID. EDUC. BARREI… https://pucminas.instructure.com/courses/22702/quizzes/51013 12/13 Dá-se o nome de ativos de informação a tudo que tenha valor financeiro no contexto da organização. Além de base de dados, arquivos e contratos, citam-se como exemplo, aplicativos, sistemas, ferramentas de desenvolvimento e utilitários. Ao conjunto de práticas operacionais de uma organização com objetivo de prover uma orientação e apoio à segurança da informação de acordo com os requisitos de negócio, as leis e regulamentos pertinentes e especificações técnicas e procedimentais, é dado o nome de política de segurança. A norma referida apresenta como fatores críticos para sucesso de implementação a política de segurança, abordagem e estrutura da segurança consistente com a cultura organizacional, comprometimento de todos os níveis gerenciais, um bom entendimento dos requisitos de segurança da informação e estabelecimento de um eficiente processo de gestão de incidentes de segurança da informação. 2 / 2 ptsPergunta 23 De acordo com a NBR ISO/IEC 27001, julgue os itens a seguir, em relação à gestão dos ativos de uma organização. I. A gestão dos ativos mantidos no inventário deve ser realizada por ente terceirizado. II. Ativos associados a informação, recursos e processamento da informação devem ser geridos por gestor com mais tempo de organização e mantidos fisicamente separados dos demais. III. Recursos de processamento da informação devem ser identificados, documentados e implementados, assim como as regras para o uso aceitável das informações e dos ativos associados à informação. IV. Os funcionários e partes externas devem devolver todos os ativos da organização que estejam em sua posse após o encerramento de 19/04/2020 Prova 1 (Avaliação Modular): SEGURANÇA DE SISTEMAS DE INFORMAÇÃO - Sistemas de Informação - UNID. EDUC. BARREI… https://pucminas.instructure.com/courses/22702/quizzes/51013 13/13 suas atividades, de contrato ou acordo. Apenas os itens III e IV estão certos. Apenas o item III está certo. Apenas os itens I e II estão certos. Apenas o item II está certo. Apenas os itens I e IV estão certos. Pontuação do teste: 21,75 de 25