Prévia do material em texto
• Pergunta 1 1 em 1 pontos Você está terminando de escrever sua política de tratamento de riscos e um colega lhe apresenta uma planilha contendo os riscos remanescentes do processo de tratamento de riscos. Qual o nome que é dado para estes riscos? Resposta Selecionada: c. Riscos residuais Respostas: a. Riscos ignorados b. Riscos não tratados c. Riscos residuais d. Riscos ativos Comentário da resposta: Alternativa C. Riscos residuais. Risco residual é aquele que resta após a implantação de controles para evitar, transferir ou mitigar os riscos. • Pergunta 2 1 em 1 pontos A gestão de recursos humanos adota controles em três momentos distintos da relação organização–colaborador. Qual das alternativas abaixo NÃO representa um momento desta relação preceituado na norma? Resposta Selecionada: c. Durante as férias. Respostas: a. Antes da contratação. b. Durante a contratação. c. Durante as férias. d. Encerramento da contratação. Comentário da resposta: Alternativa C. Durante as férias. A Norma ABNT NBR ISO/IEC 27001:2006 apresenta um conjunto de controles com o objetivo de minimizar os riscos inerentes aos recursos humanos. Tais controles são agrupados em três momentos distintos, a saber: antes da contratação, durante a contratação e no encerramento da contratação. • Pergunta 3 1 em 1 pontos Os controles voltados a recursos humanos representam fases do relacionamento da organização com pessoas. Qual das alternativas abaixo NÃO é uma fase representada pelos controles? Resposta Selecionada: c. Após a demissão Respostas: a. Encerramento da contratação b. Durante a contratação c. Após a demissão d. Antes da contratação Comentário da resposta: Alternativa C. Após a demissão. A fase que lida com processos demissionais é a de "Encerramento da contratação", não existindo, assim, a fase após a demissão. • Pergunta 4 1 em 1 pontos São atividades, processos, procedimentos e recursos que objetivam disponibilizar e manter serviços, sistemas e infraestrutura que os suporta, satisfazendo os acordos de nível de serviço. Estamos nos referindo a: Resposta Selecionada: c. Gerenciamento de operações e comunicação. Respostas: a. Gerenciamento de ativos. b. Gerenciamento de recursos humanos. c. Gerenciamento de operações e comunicação. d. Gerenciamento de riscos. Comentário da resposta: Alternativa C. Gerenciamento de operações e comunicação. Podemos definir que este gerenciamento trata de atividades, processos, procedimentos e recursos que objetivam disponibilizar e manter serviços, sistemas e infraestrutura que os suporta, satisfazendo os acordos de nível de serviço. • Pergunta 5 1 em 1 pontos Qual nome é dado a um conjunto de operações que são executadas em uma forma de "tudo ou nada". Isto é, se alguma das operações do conjunto falhar, as demais não serão efetivadas, garantindo a integridade da informação. Resposta Selecionada: d. Transação. Respostas: a. Evento. b. Falha. c. Processamento interno. d. Transação. Comentário da resposta: Alternativa correta d. Transação. Uma transação é um conjunto de operações realizadas por um sistema que é executado em uma abordagem "tudo ou nada", isto é, se todas as operações de uma transação são executadas com sucesso, a transação é concluída e persistida nas bases e dados. Porém, se alguma das operações de uma transação apresenta um erro de processamento, toda a transação é desfeita e o sistema volta para um estado anterior íntegro. • Pergunta 6 1 em 1 pontos A sua empresa trabalha no desenvolvimento de software e precisa de uma massa de dados para testes. Você simplesmente faz uma cópia dos dados de toda a base da empresa e encaminha por e-mail para o desenvolvedor fazer mais testes. De acordo com as boas práticas de segurança da informação, você agiu: Resposta Selecionada: c. Incorretamente, pois a norma preceitua que alguns dados precisam ser devidamente mascarados antes de serem repassados a terceiros, para preservação de informações confidenciais. Respostas: a. Corretamente, pois é preciso testar o software exaustivamente e nada melhor do que dados reais. b. Incorretamente, pois a empresa necessitava formalizar por escrito este pedido para que depois você enviasse o e-mail. c. Incorretamente, pois a norma preceitua que alguns dados precisam ser devidamente mascarados antes de serem repassados a terceiros, para preservação de informações confidenciais. d. Corretamente. Você fez uso de um mecanismo auditável (um e-mail) que garante o registro do pedido e do fornecimento de dados, cumprindo os acordos de nível de serviço estabelecidos. Comentário da resposta: Alternativa correta c. Incorretamente, pois a norma preceitua que alguns dados precisam ser devidamente mascarados antes de serem repassados a terceiros, para preservação de informações confidenciais. Os dados a serem utilizados para testes devem ser selecionados com cuidado, protegidos e controlados. É importante evitar obter dados para testes provenientes de bases de dados que contenham informações de natureza pessoal ou qualquer informação confidencial. • Pergunta 7 1 em 1 pontos A gestão da segurança da informação é um processo que necessita ser adotado por qualquer organização, independentemente de seu tamanho. Sobre essa adoção, qual das alternativas abaixo é verdadeira? Resposta Selecionada: c. A segurança da informação pode ser aplicada a qualquer instituição, consistindo na adoção de técnicas para proteger a informação. Respostas: a. A segurança da informação é um processo complexo e de alto custo. b. A segurança da informação pode ser adotada apenas por empresas com grande experiência no mercado, em virtude da dificuldade inerente ao processo de implantação. c. A segurança da informação pode ser aplicada a qualquer instituição, consistindo na adoção de técnicas para proteger a informação. d. Não é preciso um apoio da alta administração para a implantação da segurança da informação. Comentário da resposta: Alternativa C. A segurança da informação pode ser aplicada a qualquer instituição, consistindo na adoção de técnicas para proteger a informação. O processo de implantação da segurança da informação consiste em adotar técnicas para proteger a confidencialidade, integridade e disponibilidade da informação nos mais diversos níveis. • Pergunta 8 1 em 1 pontos Após o processo de tratamento de riscos, a alta direção ainda não ficou satisfeita com os riscos que foram tratados e com os que sobraram. O que fazer neste caso? Resposta Selecionada: d. Realizar uma nova iteração do ciclo de etapas de gestão de risco Respostas: a. Contratar uma consultoria externa para apoio e convencimento da diretoria b. Trocar a equipe responsável pela elaboração da política de gestão de riscos c. Convocar uma nova reunião e apresentar dados mais apurados d. Realizar uma nova iteração do ciclo de etapas de gestão de risco Comentário da resposta: Alternativa D. Realizar uma nova iteração do ciclo de etapas de gestão de risco. Se um risco residual não for aceitável pela organização, recomenda-se uma nova iteração desse ciclo de etapas, de modo a reduzi-lo com a adoção de novos controles ou ações. • Pergunta 9 1 em 1 pontos Para o sucesso de uma política de segurança da informação faz-se necessário, normalmente, um documento que representa o comprometimento com a política de segurança da informação, apoiando metas e princípios estabelecidos na política. Quem é o sujeito mais indicado a assinar tal documento? Resposta Selecionada: c. A alta direção da empresa Respostas:a. O gestor da política b. O diretor de TI c. A alta direção da empresa d. Os membros do sindicato Comentário da resposta: Alternativa C. A alta direção da empresa. É imprescindível o apoio e comprometimento da alta direção para a efetividade da política de segurança da informação, conforme preceituado nas normas ISO 27001 e ISO 27002. • Pergunta 10 1 em 1 pontos João é o responsável por todas as impressoras da empresa. Em relação à terminologia da segurança da informação, podemos dizer que João é: Resposta Selecionada: a. O proprietário das impressoras Respostas: a. O proprietário das impressoras b. O curador das impressoras c. O membro diretor deste ativo d. O dono das impressoras Comentário da resposta: Alternativa A. O proprietário das impressoras. Trata-se de uma pessoa ou organismo que tenha uma responsabilidade autorizada sobre um ativo.