Logo Passei Direto
Buscar

AOL_3 - Segurança e Auditoria de Sistemas

User badge image
Zenon Silva

em

Ferramentas de estudo

Mês do Cliente Passei Direto

Quer receber 70% de desconto para assinar o PasseIA?

Questões resolvidas

O gerenciamento de riscos compreende em diminuir a exposição aos riscos mais relevantes, pode-se adotar a estratégia da identificação do impacto que os riscos podem oferecer às atividades da organização, assim como sua probabilidade de ocorrência, mediante a análise da matriz de riscos.
Selecione a alternativa que define a sequência ideal para a matriz de riscos:
I - Compreender os objetivos
II - Compreender os riscos
III - administrar os riscos
IV - exposição aceitável
1. I, II, III.
2. Correta: I, II, III e IV.
3. I, IV, III e II.
4. II, III, IV e I.
5. I, IIII, IV e III.

Quanto à conceitos complementares relacionados a auditoria de sistemas de informação, o exame independente e objetivo afirma que:
A auditoria deve ser realizada por pessoas com independência em relação ao seu objeto, de modo a assegurar imparcialidade no julgamento.
1. A auditoria deve ser realizada por pessoas que tenham profundo conhecimento das regras de negócio, de modo a assegurar a fidelidade no julgamento.
2. A auditoria deve ser realizada pelo agente (gestor do patrimônio do principal).
3. Correta: A auditoria deve ser realizada por pessoas com independência em relação ao seu objeto, de modo a assegurar imparcialidade no julgamento.
4. A auditoria deve ser baseada na norma NBR ISO/IEC 27001:2013.
5. A auditoria deve ser realizada somente por órgãos governamentais, como o TCU.

Um dos profissionais especialistas em segurança da informação tem um destaque especial, por efetuar o papel de coordenação da equipe de segurança, é o denominado Security Officer, ou agente de segurança.
As sentenças abaixo destacam as qualificações de um Security Officer, EXCETO:
1. Excelente capacidade de comunicação.
2. Correta: Dominar técnicas de engenharia social.
3. Certificações e especializações na área de segurança da informação.
4. Capacidade de conciliar os interesses de segurança com os interesses do negócio.
5. Familiaridade com termos e conceitos da área.

Quanto a estratégias para mitigação de riscos, no contexto de gerenciamento de riscos em segurança da informação, é correto afirmar:
Se o custo do ataque é menor que o ganho, então o risco não é aceitável.
1. Se o projeto do sistema é vulnerável e explorável, o risco é inexistente.
2. Se o projeto do sistema é vulnerável e não explorável, o risco é existente.
3. Se o projeto do sistema não é vulnerável, o risco é existente.
4. Se o custo do ataque é maior que o ganho, então o risco não é aceitável.
5. Correta: Se o custo do ataque é menor que o ganho, então o risco não é aceitável.

A auditoria de sistemas de informação torna-se uma atividade importante e necessária ao proprietário que delega um patrimônio para ser gerido por um terceiro.
Assinale a alternativa que apresenta o conceito de auditoria:
1. É o processo que implementa a teoria da agência.
2. É o processo que visa implementar os controles contidos no COBIT, entre eles confidencialidade, integridade e disponibilidade.
3. Correta: É o processo de assegurar se o desenvolvimento, implantação e manutenção de sistemas atingem os objetivos de negócio, segurança dos itens de informação e mantem a integridade dos dados.
4. É o processo que verifica somente informações da área contábil.
5. É o um instrumento de governança com o intuito de verificar se os interesses do agente (gestor do patrimônio do proprietário) estão sendo atendidos.

Quanto ao perfil do auditor de sistemas de informação, NÃO é correto afirmar que:
O auditor de sistemas de informação, durante a execução do seu trabalho, não terá acesso a informações sigilosas sobre a empresa, portanto não é necessário zelo excessivo com a confidencialidade.
1. Correta: O auditor de sistemas de informação, durante a execução do seu trabalho, não terá acesso a informações sigilosas sobre a empresa, portanto não é necessário zelo excessivo com a confidencialidade.
2. O auditor deve servir aos interesses do contratante e partes envolvidas de uma maneira objetiva e condizente com a legislação vigente.
3. Um auditor deve ter a integridade como característica.
4. Deve efetuar uma avaliação equilibrada de todas as circunstâncias relevantes e não indevidamente influenciados pelos interesses próprios ou de terceiros.
5. A ISACA mantém um código de ética, o qual serve como um balizador para as ações do auditor. Para associados que desrespeitam a este código, as ações podem resultar em investigação e medidas disciplinares.

Sobre gerenciamento de riscos em segurança da informação, é correto afirmar:
É o processo que habilita os administradores a identificar, priorizar e avaliar os custos operacionais de implantação de medidas de proteção aos sistemas de informação, bem como os dados que dão suporte à missão de uma organização.
1. É o padrão atual da indústria para implantar o gerenciamento de serviços de TI.
2. É baseado em controles, para servir como referência a uma organização que deseja ter uma governança de TI mais controlada.
3. É um sistema de apoio à decisão para o negócio de uma organização.
4. Correta: É o processo que habilita os administradores a identificar, priorizar e avaliar os custos operacionais de implantação de medidas de proteção aos sistemas de informação, bem como os dados que dão suporte à missão de uma organização.
5. É um conjunto de políticas, procedimentos e vários outros controles que definem as regras de segurança da informação em uma organização.

Quanto ao gerenciamento de riscos em segurança da informação, a etapa de identificação de vulnerabilidades apresenta os seguintes aspectos, EXCETO:
Orienta quanto aos procedimentos a fim de evitar violação de quaisquer obrigações legais, estatutárias, regulamentares ou contratuais relacionadas à segurança da informação e de quaisquer requisitos de segurança.
1. Nesta etapa são identificadas as vulnerabilidades do sistema que podem ser exploradas pelas potenciais fontes de ameaças.
2. Existem testes que podem auxiliar nesta tarefa, como por exemplo testes de invasão ativos (pentest).
3. Correta: Orienta quanto aos procedimentos a fim de evitar violação de quaisquer obrigações legais, estatutárias, regulamentares ou contratuais relacionadas à segurança da informação e de quaisquer requisitos de segurança.
4. Os métodos proativos, que empregam testes de segurança do sistema, podem ser usados para identificar eficientemente as vulnerabilidades.
5. Um exemplo de vulnerabilidade que pode ser citado é o fato dos usuários demitidos não serem bloqueados nos sistemas de informação.

Quais são as cinco fases do Ciclo de Vida de Desenvolvimento de Sistemas, às quais devem ser integradas ao gerenciamento de risco?
Iniciação, Desenvolvimento ou Aquisição, Implementação, Operação ou Manutenção e Eliminação.
1. Iniciação, aquisição, implementação, manutenção e caracterização.
2. Caracterização, identificação, analise, determinação e recomendação.
3. Correta: Iniciação, Desenvolvimento ou Aquisição, Implementação, Operação ou Manutenção e Eliminação.
4. Identificação, analise, determinação, recomendação e documentação.
5. Iniciação, desenvolvimento, implementação, caracterização e documentação.

No contexto da segurança da informação, o termo “engenharia social” se refere a:
Conjunto de práticas utilizadas para obter acesso a informações importantes ou sigilosas em organizações ou sistemas, através da persuasão e se aproveitando da ingenuidade ou confiança das pessoas.
1. Série de normas que ensinam, dentre outras coisas, a identificar as pessoas responsáveis pela criação de vírus e outras ameaças eletrônicas.
2. Estratégia de proteção contra vírus, que consiste em distribuir versões gratuitas de programas antivírus, por e-mail, para todos os endereços da lista de contatos do usuário.
3. Correta: Conjunto de práticas utilizadas para obter acesso a informações importantes ou sigilosas em organizações ou sistemas, através da persuasão e se aproveitando da ingenuidade ou confiança das pessoas.
4. Prática recomendada pela “Organização Mundial de Segurança”, segundo a qual o procedimento de atualização dos programas antivírus deve ser realizado por usuários diferentes a cada vez.
5. Conjunto de recomendações que permitem a um administrador do computador acessar informações sobre novas versões do Windows, através da utilização das teclas de atalho “CTRL-S”.

Material
páginas com resultados encontrados.
páginas com resultados encontrados.

Escolha uma das opções e acesse esse e outros materiais sem bloqueio. 🤩

Cadastre-se ou realize login

Ao continuar, você aceita os Termos de Uso e Política de Privacidade

Escolha uma das opções e acesse esse e outros materiais sem bloqueio. 🤩

Cadastre-se ou realize login

Ao continuar, você aceita os Termos de Uso e Política de Privacidade

Escolha uma das opções e acesse esse e outros materiais sem bloqueio. 🤩

Cadastre-se ou realize login

Ao continuar, você aceita os Termos de Uso e Política de Privacidade

Escolha uma das opções e acesse esse e outros materiais sem bloqueio. 🤩

Cadastre-se ou realize login

Ao continuar, você aceita os Termos de Uso e Política de Privacidade

Questões resolvidas

O gerenciamento de riscos compreende em diminuir a exposição aos riscos mais relevantes, pode-se adotar a estratégia da identificação do impacto que os riscos podem oferecer às atividades da organização, assim como sua probabilidade de ocorrência, mediante a análise da matriz de riscos.
Selecione a alternativa que define a sequência ideal para a matriz de riscos:
I - Compreender os objetivos
II - Compreender os riscos
III - administrar os riscos
IV - exposição aceitável
1. I, II, III.
2. Correta: I, II, III e IV.
3. I, IV, III e II.
4. II, III, IV e I.
5. I, IIII, IV e III.

Quanto à conceitos complementares relacionados a auditoria de sistemas de informação, o exame independente e objetivo afirma que:
A auditoria deve ser realizada por pessoas com independência em relação ao seu objeto, de modo a assegurar imparcialidade no julgamento.
1. A auditoria deve ser realizada por pessoas que tenham profundo conhecimento das regras de negócio, de modo a assegurar a fidelidade no julgamento.
2. A auditoria deve ser realizada pelo agente (gestor do patrimônio do principal).
3. Correta: A auditoria deve ser realizada por pessoas com independência em relação ao seu objeto, de modo a assegurar imparcialidade no julgamento.
4. A auditoria deve ser baseada na norma NBR ISO/IEC 27001:2013.
5. A auditoria deve ser realizada somente por órgãos governamentais, como o TCU.

Um dos profissionais especialistas em segurança da informação tem um destaque especial, por efetuar o papel de coordenação da equipe de segurança, é o denominado Security Officer, ou agente de segurança.
As sentenças abaixo destacam as qualificações de um Security Officer, EXCETO:
1. Excelente capacidade de comunicação.
2. Correta: Dominar técnicas de engenharia social.
3. Certificações e especializações na área de segurança da informação.
4. Capacidade de conciliar os interesses de segurança com os interesses do negócio.
5. Familiaridade com termos e conceitos da área.

Quanto a estratégias para mitigação de riscos, no contexto de gerenciamento de riscos em segurança da informação, é correto afirmar:
Se o custo do ataque é menor que o ganho, então o risco não é aceitável.
1. Se o projeto do sistema é vulnerável e explorável, o risco é inexistente.
2. Se o projeto do sistema é vulnerável e não explorável, o risco é existente.
3. Se o projeto do sistema não é vulnerável, o risco é existente.
4. Se o custo do ataque é maior que o ganho, então o risco não é aceitável.
5. Correta: Se o custo do ataque é menor que o ganho, então o risco não é aceitável.

A auditoria de sistemas de informação torna-se uma atividade importante e necessária ao proprietário que delega um patrimônio para ser gerido por um terceiro.
Assinale a alternativa que apresenta o conceito de auditoria:
1. É o processo que implementa a teoria da agência.
2. É o processo que visa implementar os controles contidos no COBIT, entre eles confidencialidade, integridade e disponibilidade.
3. Correta: É o processo de assegurar se o desenvolvimento, implantação e manutenção de sistemas atingem os objetivos de negócio, segurança dos itens de informação e mantem a integridade dos dados.
4. É o processo que verifica somente informações da área contábil.
5. É o um instrumento de governança com o intuito de verificar se os interesses do agente (gestor do patrimônio do proprietário) estão sendo atendidos.

Quanto ao perfil do auditor de sistemas de informação, NÃO é correto afirmar que:
O auditor de sistemas de informação, durante a execução do seu trabalho, não terá acesso a informações sigilosas sobre a empresa, portanto não é necessário zelo excessivo com a confidencialidade.
1. Correta: O auditor de sistemas de informação, durante a execução do seu trabalho, não terá acesso a informações sigilosas sobre a empresa, portanto não é necessário zelo excessivo com a confidencialidade.
2. O auditor deve servir aos interesses do contratante e partes envolvidas de uma maneira objetiva e condizente com a legislação vigente.
3. Um auditor deve ter a integridade como característica.
4. Deve efetuar uma avaliação equilibrada de todas as circunstâncias relevantes e não indevidamente influenciados pelos interesses próprios ou de terceiros.
5. A ISACA mantém um código de ética, o qual serve como um balizador para as ações do auditor. Para associados que desrespeitam a este código, as ações podem resultar em investigação e medidas disciplinares.

Sobre gerenciamento de riscos em segurança da informação, é correto afirmar:
É o processo que habilita os administradores a identificar, priorizar e avaliar os custos operacionais de implantação de medidas de proteção aos sistemas de informação, bem como os dados que dão suporte à missão de uma organização.
1. É o padrão atual da indústria para implantar o gerenciamento de serviços de TI.
2. É baseado em controles, para servir como referência a uma organização que deseja ter uma governança de TI mais controlada.
3. É um sistema de apoio à decisão para o negócio de uma organização.
4. Correta: É o processo que habilita os administradores a identificar, priorizar e avaliar os custos operacionais de implantação de medidas de proteção aos sistemas de informação, bem como os dados que dão suporte à missão de uma organização.
5. É um conjunto de políticas, procedimentos e vários outros controles que definem as regras de segurança da informação em uma organização.

Quanto ao gerenciamento de riscos em segurança da informação, a etapa de identificação de vulnerabilidades apresenta os seguintes aspectos, EXCETO:
Orienta quanto aos procedimentos a fim de evitar violação de quaisquer obrigações legais, estatutárias, regulamentares ou contratuais relacionadas à segurança da informação e de quaisquer requisitos de segurança.
1. Nesta etapa são identificadas as vulnerabilidades do sistema que podem ser exploradas pelas potenciais fontes de ameaças.
2. Existem testes que podem auxiliar nesta tarefa, como por exemplo testes de invasão ativos (pentest).
3. Correta: Orienta quanto aos procedimentos a fim de evitar violação de quaisquer obrigações legais, estatutárias, regulamentares ou contratuais relacionadas à segurança da informação e de quaisquer requisitos de segurança.
4. Os métodos proativos, que empregam testes de segurança do sistema, podem ser usados para identificar eficientemente as vulnerabilidades.
5. Um exemplo de vulnerabilidade que pode ser citado é o fato dos usuários demitidos não serem bloqueados nos sistemas de informação.

Quais são as cinco fases do Ciclo de Vida de Desenvolvimento de Sistemas, às quais devem ser integradas ao gerenciamento de risco?
Iniciação, Desenvolvimento ou Aquisição, Implementação, Operação ou Manutenção e Eliminação.
1. Iniciação, aquisição, implementação, manutenção e caracterização.
2. Caracterização, identificação, analise, determinação e recomendação.
3. Correta: Iniciação, Desenvolvimento ou Aquisição, Implementação, Operação ou Manutenção e Eliminação.
4. Identificação, analise, determinação, recomendação e documentação.
5. Iniciação, desenvolvimento, implementação, caracterização e documentação.

No contexto da segurança da informação, o termo “engenharia social” se refere a:
Conjunto de práticas utilizadas para obter acesso a informações importantes ou sigilosas em organizações ou sistemas, através da persuasão e se aproveitando da ingenuidade ou confiança das pessoas.
1. Série de normas que ensinam, dentre outras coisas, a identificar as pessoas responsáveis pela criação de vírus e outras ameaças eletrônicas.
2. Estratégia de proteção contra vírus, que consiste em distribuir versões gratuitas de programas antivírus, por e-mail, para todos os endereços da lista de contatos do usuário.
3. Correta: Conjunto de práticas utilizadas para obter acesso a informações importantes ou sigilosas em organizações ou sistemas, através da persuasão e se aproveitando da ingenuidade ou confiança das pessoas.
4. Prática recomendada pela “Organização Mundial de Segurança”, segundo a qual o procedimento de atualização dos programas antivírus deve ser realizado por usuários diferentes a cada vez.
5. Conjunto de recomendações que permitem a um administrador do computador acessar informações sobre novas versões do Windows, através da utilização das teclas de atalho “CTRL-S”.

Prévia do material em texto

Módulo D - 185223 . 7 - Segurança e Auditoria de Sistemas - D.20232.D 
 
Conteúdo do exercício 
1. Pergunta 1 
O gerenciamento de riscos compreende em diminuir a exposição aos riscos mais 
relevantes, pode-se adotar a estratégia da identificação do impacto que os riscos 
podem oferecer às atividades da organização, assim como sua probabilidade de 
ocorrência, mediante a análise da matriz de riscos: 
I - Compreender os objetivos 
II - Compreender os riscos 
III - administrar os riscos 
IV - exposição aceitável 
Selecione a alternativa que define a sequência ideal para a matriz de riscos: 
Ocultar opções de resposta 
1. I, II, III. 
2. Correta: 
I, II, III e IV. 
Resposta correta 
3. I, IV, III e II. 
4. II, III, IV e I. 
5. I, IIII, IV e III. 
2. Pergunta 2 
Quanto à conceitos complementares relacionados a auditoria de sistemas de 
informação, o exame independente e objetivo afirma que: 
Ocultar opções de resposta 
1. A auditoria deve ser realizada por pessoas que tenham profundo 
conhecimento das regras de negócio, de modo a assegurar a fidelidade no 
julgamento. 
2. A auditoria deve ser realizada pelo agente (gestor do patrimônio do principal). 
3. Correta: 
A auditoria deve ser realizada por pessoas com independência em relação ao 
seu objeto, de modo a assegurar imparcialidade no julgamento. 
Resposta correta 
4. A auditoria deve ser baseada na norma NBR ISO/IEC 27001:2013. 
5. A auditoria deve ser realizada somente por órgãos governamentais, como o 
TCU. 
3. Pergunta 3 
Um dos profissionais especialistas em segurança da informação tem um destaque 
especial, por efetuar o papel de coordenação da equipe de segurança, é o denominado 
Security Officer, ou agente de segurança. As sentenças abaixo destacam as 
qualificações de um Security Officer, EXCETO: 
Ocultar opções de resposta 
1. Excelente capacidade de comunicação. 
2. Correta: 
Dominar técnicas de engenharia social. 
Resposta correta 
3. Certificações e especializações na área de segurança da informação. 
4. Capacidade de conciliar os interesses de segurança com os interesses do 
negócio. 
5. Familiaridade com termos e conceitos da área. 
4. Pergunta 4 
Quanto a estratégias para mitigação de riscos, no contexto de gerenciamento de riscos 
em segurança da informação, é correto afirmar: 
Ocultar opções de resposta 
1. Se o projeto do sistema é vulnerável e explorável, o risco é inexistente. 
2. Se o projeto do sistema é vulnerável e não explorável, o risco é existente. 
3. Se o projeto do sistema não é vulnerável, o risco é existente. 
4. Se o custo do ataque é maior que o ganho, então o risco não é aceitável. 
5. Correta: 
Se o custo do ataque é menor que o ganho, então o risco não é aceitável. 
Resposta correta 
5. Pergunta 5 
A auditoria de sistemas de informação torna-se uma atividade importante e necessária 
ao proprietário que delega um patrimônio para ser gerido por um terceiro. Assinale a 
alternativa que apresenta o conceito de auditoria: 
Ocultar opções de resposta 
1. É o processo que implementa a teoria da agência. 
2. É o processo que visa implementar os controles contidos no COBIT, entre eles 
confidencialidade, integridade e disponibilidade. 
3. Correta: 
 É o processo de assegurar se o desenvolvimento, implantação e manutenção 
de sistemas atingem os objetivos de negócio, segurança dos itens de 
informação e mantem a integridade dos dados. 
Resposta correta 
4. É o processo que verifica somente informações da área contábil. 
5. É o um instrumento de governança com o intuito de verificar se os interesses 
do agente (gestor do patrimônio do proprietário) estão sendo atendidos 
6. Pergunta 6 
Quanto ao perfil do auditor de sistemas de informação, NÃO é correto afirmar que: 
Ocultar opções de resposta 
1. Correta: 
O auditor de sistemas de informação, durante a execução do seu trabalho, não 
terá acesso a informações sigilosas sobre a empresa, portanto não é necessário 
zelo excessivo com a confidencialidade. 
Resposta correta 
2. O auditor deve servir aos interesses do contratante e partes envolvidas de uma 
maneira objetiva e condizente com a legislação vigente. 
3. Um auditor deve ter a integridade como característica. 
4. Deve efetuar uma avaliação equilibrada de todas as circunstâncias relevantes e 
não indevidamente influenciados pelos interesses próprios ou de terceiros. 
5. A ISACA mantém um código de ética, o qual serve como um balizador para as 
ações do auditor. Para associados que desrespeitam a este código, as ações 
podem resultar em investigação e medidas disciplinares. 
7. Pergunta 7 
Sobre gerenciamento de riscos em segurança da informação, é correto afirmar: 
Ocultar opções de resposta 
1. É o padrão atual da indústria para implantar o gerenciamento de serviços de 
TI. 
2. É baseado em controles, para servir como referência a uma organização que 
deseja ter uma governança de TI mais controlada. 
3. É um sistema de apoio à decisão para o negócio de uma organização. 
4. Correta: 
É o processo que habilita os administradores a identificar, priorizar e avaliar 
os custos operacionais de implantação de medidas de proteção aos sistemas de 
informação, bem como os dados que dão suporte à missão de uma 
organização. 
Resposta correta 
5. É um conjunto de políticas, procedimentos e vários outros controles que 
definem as regras de segurança da informação em uma organização. 
8. Pergunta 8 
Quanto ao gerenciamento de riscos em segurança da informação, a etapa de 
identificação de vulnerabilidades apresenta os seguintes aspectos, EXCETO: 
Ocultar opções de resposta 
1. Nesta etapa são identificadas as vulnerabilidades do sistema que podem ser 
exploradas pelas potenciais fontes de ameaças. 
2. Existem testes que podem auxiliar nesta tarefa, como por exemplo testes de 
invasão ativos (pentest). 
3. Correta: 
Orienta quanto aos procedimentos a fim de evitar violação de quaisquer 
obrigações legais, estatutárias, regulamentares ou contratuais relacionadas à 
segurança da informação e de quaisquer requisitos de segurança. 
Resposta correta 
4. Os métodos proativos, que empregam testes de segurança do sistema, podem 
ser usados para identificar eficientemente as vulnerabilidades. 
5. Um exemplo de vulnerabilidade que pode ser citado é o fato dos usuários 
demitidos não serem bloqueados nos sistemas de informação. 
9. Pergunta 9 
Quais são as cinco fases do Ciclo de Vida de Desenvolvimento de Sistemas, às quais 
devem ser integradas ao gerenciamento de risco? 
Ocultar opções de resposta 
1. Iniciação, aquisição, implementação, manutenção e caracterização. 
2. Caracterização, identificação, analise, determinação e recomendação. 
3. Correta: 
Iniciação, Desenvolvimento ou Aquisição, Implementação, Operação ou 
Manutenção e Eliminação. 
Resposta correta 
4. Identificação, analise, determinação, recomendação e documentação. 
5. Iniciação, desenvolvimento, implementação, caracterização e documentação. 
10. Pergunta 10 
No contexto da segurança da informação, o termo “engenharia social” se refere a 
Ocultar opções de resposta 
1. Série de normas que ensinam, dentre outras coisas, a identificar as pessoas 
responsáveis pela criação de vírus e outras ameaças eletrônicas. 
2. Estratégia de proteção contra vírus, que consiste em distribuir versões 
gratuitas de programas antivírus, por e-mail, para todos os endereços da lista 
de contatos do usuário. 
3. Correta: 
Conjunto de práticas utilizadas para obter acesso a informações importantes 
ou sigilosas em organizações ou sistemas, através da persuasão e se 
aproveitando da ingenuidade ou confiança das pessoas 
Resposta correta 
4. Prática recomendada pela “Organização Mundial de Segurança”, segundo a 
qual o procedimento de atualização dos programas antivírus deve ser 
realizado por usuários diferentes a cada vez. 
5. Conjunto de recomendações que permitem a um administrador do 
computador acessar informações sobre novas versões do Windows, através da 
utilização das teclas de atalho“CTRL-S”.

Mais conteúdos dessa disciplina