Prévia do material em texto
Módulo D - 185223 . 7 - Segurança e Auditoria de Sistemas - D.20232.D Conteúdo do exercício 1. Pergunta 1 O gerenciamento de riscos compreende em diminuir a exposição aos riscos mais relevantes, pode-se adotar a estratégia da identificação do impacto que os riscos podem oferecer às atividades da organização, assim como sua probabilidade de ocorrência, mediante a análise da matriz de riscos: I - Compreender os objetivos II - Compreender os riscos III - administrar os riscos IV - exposição aceitável Selecione a alternativa que define a sequência ideal para a matriz de riscos: Ocultar opções de resposta 1. I, II, III. 2. Correta: I, II, III e IV. Resposta correta 3. I, IV, III e II. 4. II, III, IV e I. 5. I, IIII, IV e III. 2. Pergunta 2 Quanto à conceitos complementares relacionados a auditoria de sistemas de informação, o exame independente e objetivo afirma que: Ocultar opções de resposta 1. A auditoria deve ser realizada por pessoas que tenham profundo conhecimento das regras de negócio, de modo a assegurar a fidelidade no julgamento. 2. A auditoria deve ser realizada pelo agente (gestor do patrimônio do principal). 3. Correta: A auditoria deve ser realizada por pessoas com independência em relação ao seu objeto, de modo a assegurar imparcialidade no julgamento. Resposta correta 4. A auditoria deve ser baseada na norma NBR ISO/IEC 27001:2013. 5. A auditoria deve ser realizada somente por órgãos governamentais, como o TCU. 3. Pergunta 3 Um dos profissionais especialistas em segurança da informação tem um destaque especial, por efetuar o papel de coordenação da equipe de segurança, é o denominado Security Officer, ou agente de segurança. As sentenças abaixo destacam as qualificações de um Security Officer, EXCETO: Ocultar opções de resposta 1. Excelente capacidade de comunicação. 2. Correta: Dominar técnicas de engenharia social. Resposta correta 3. Certificações e especializações na área de segurança da informação. 4. Capacidade de conciliar os interesses de segurança com os interesses do negócio. 5. Familiaridade com termos e conceitos da área. 4. Pergunta 4 Quanto a estratégias para mitigação de riscos, no contexto de gerenciamento de riscos em segurança da informação, é correto afirmar: Ocultar opções de resposta 1. Se o projeto do sistema é vulnerável e explorável, o risco é inexistente. 2. Se o projeto do sistema é vulnerável e não explorável, o risco é existente. 3. Se o projeto do sistema não é vulnerável, o risco é existente. 4. Se o custo do ataque é maior que o ganho, então o risco não é aceitável. 5. Correta: Se o custo do ataque é menor que o ganho, então o risco não é aceitável. Resposta correta 5. Pergunta 5 A auditoria de sistemas de informação torna-se uma atividade importante e necessária ao proprietário que delega um patrimônio para ser gerido por um terceiro. Assinale a alternativa que apresenta o conceito de auditoria: Ocultar opções de resposta 1. É o processo que implementa a teoria da agência. 2. É o processo que visa implementar os controles contidos no COBIT, entre eles confidencialidade, integridade e disponibilidade. 3. Correta: É o processo de assegurar se o desenvolvimento, implantação e manutenção de sistemas atingem os objetivos de negócio, segurança dos itens de informação e mantem a integridade dos dados. Resposta correta 4. É o processo que verifica somente informações da área contábil. 5. É o um instrumento de governança com o intuito de verificar se os interesses do agente (gestor do patrimônio do proprietário) estão sendo atendidos 6. Pergunta 6 Quanto ao perfil do auditor de sistemas de informação, NÃO é correto afirmar que: Ocultar opções de resposta 1. Correta: O auditor de sistemas de informação, durante a execução do seu trabalho, não terá acesso a informações sigilosas sobre a empresa, portanto não é necessário zelo excessivo com a confidencialidade. Resposta correta 2. O auditor deve servir aos interesses do contratante e partes envolvidas de uma maneira objetiva e condizente com a legislação vigente. 3. Um auditor deve ter a integridade como característica. 4. Deve efetuar uma avaliação equilibrada de todas as circunstâncias relevantes e não indevidamente influenciados pelos interesses próprios ou de terceiros. 5. A ISACA mantém um código de ética, o qual serve como um balizador para as ações do auditor. Para associados que desrespeitam a este código, as ações podem resultar em investigação e medidas disciplinares. 7. Pergunta 7 Sobre gerenciamento de riscos em segurança da informação, é correto afirmar: Ocultar opções de resposta 1. É o padrão atual da indústria para implantar o gerenciamento de serviços de TI. 2. É baseado em controles, para servir como referência a uma organização que deseja ter uma governança de TI mais controlada. 3. É um sistema de apoio à decisão para o negócio de uma organização. 4. Correta: É o processo que habilita os administradores a identificar, priorizar e avaliar os custos operacionais de implantação de medidas de proteção aos sistemas de informação, bem como os dados que dão suporte à missão de uma organização. Resposta correta 5. É um conjunto de políticas, procedimentos e vários outros controles que definem as regras de segurança da informação em uma organização. 8. Pergunta 8 Quanto ao gerenciamento de riscos em segurança da informação, a etapa de identificação de vulnerabilidades apresenta os seguintes aspectos, EXCETO: Ocultar opções de resposta 1. Nesta etapa são identificadas as vulnerabilidades do sistema que podem ser exploradas pelas potenciais fontes de ameaças. 2. Existem testes que podem auxiliar nesta tarefa, como por exemplo testes de invasão ativos (pentest). 3. Correta: Orienta quanto aos procedimentos a fim de evitar violação de quaisquer obrigações legais, estatutárias, regulamentares ou contratuais relacionadas à segurança da informação e de quaisquer requisitos de segurança. Resposta correta 4. Os métodos proativos, que empregam testes de segurança do sistema, podem ser usados para identificar eficientemente as vulnerabilidades. 5. Um exemplo de vulnerabilidade que pode ser citado é o fato dos usuários demitidos não serem bloqueados nos sistemas de informação. 9. Pergunta 9 Quais são as cinco fases do Ciclo de Vida de Desenvolvimento de Sistemas, às quais devem ser integradas ao gerenciamento de risco? Ocultar opções de resposta 1. Iniciação, aquisição, implementação, manutenção e caracterização. 2. Caracterização, identificação, analise, determinação e recomendação. 3. Correta: Iniciação, Desenvolvimento ou Aquisição, Implementação, Operação ou Manutenção e Eliminação. Resposta correta 4. Identificação, analise, determinação, recomendação e documentação. 5. Iniciação, desenvolvimento, implementação, caracterização e documentação. 10. Pergunta 10 No contexto da segurança da informação, o termo “engenharia social” se refere a Ocultar opções de resposta 1. Série de normas que ensinam, dentre outras coisas, a identificar as pessoas responsáveis pela criação de vírus e outras ameaças eletrônicas. 2. Estratégia de proteção contra vírus, que consiste em distribuir versões gratuitas de programas antivírus, por e-mail, para todos os endereços da lista de contatos do usuário. 3. Correta: Conjunto de práticas utilizadas para obter acesso a informações importantes ou sigilosas em organizações ou sistemas, através da persuasão e se aproveitando da ingenuidade ou confiança das pessoas Resposta correta 4. Prática recomendada pela “Organização Mundial de Segurança”, segundo a qual o procedimento de atualização dos programas antivírus deve ser realizado por usuários diferentes a cada vez. 5. Conjunto de recomendações que permitem a um administrador do computador acessar informações sobre novas versões do Windows, através da utilização das teclas de atalho“CTRL-S”.