Prévia do material em texto
Curso preparatório ISO/IEC 27002:2013 Simulados Preparatórios Prof: Elton Morais 1 – Quando se toma uma medida de segurança no gerenciamento de risco? A. Ameaça é concretizada. B. Quando um risco está propenso a ocorrer. C. Depois que o risco ocorre. D. Quando é um incidente e o risco já ocorreu. 2- – Qual a melhor maneira de descrever o objetivo da política de segurança da informação? A. A política torna o plano de segurança concreto, fornecendo-lhe os detalhes necessários. B. A política fornece orientação e apoio à gestão em matéria de segurança da informação. C. A política documenta a analise de riscos e a busca de contramedidas. D. A política fornece percepções sobre as ameaças e as possíveis consequências. 3– Situação de gerenciamento de risco: um hacker invadiu o banco de dados de sua empresa e conseguiu informações confidenciais. O que aconteceu? A. O hacker levou tem informações confidenciais. B. Uma falha grave de segurança. C. A manifestação de uma ameaça que se transformou em incidente. D. Um risco se transformou em incidente. 4 - Qual das seguintes maneiras é uma maneira que o sistema assimétrico pode ser usado? A. Uma senha é definida, o sistema faz um hash e armazena o valor de hash, mas não a senha, B. Um algoritmo e uma chave secreta compartilhada. C. Existe uma chave assimétrica compartilhada entre o remetente e o destinatário. D. Assinar a mensagem com a chave privada e a chave pública o destinatário verifica se a mensagem foi originada a partir do proprietário da chave privada. 5 – Qual é o melhor método para proteger a informação contra a publicação não autorizada ou uso indevido? A. Segregar as funções. B. A classificação ou graduação da informação. C. Manter a informação num local seguro. D. Usar a ferramenta `wipe´. 6 - Um empregado nega o envio de uma mensagem específica. Qual o aspecto de confiabilidade da informação está em perigo aqui? A. Exatidão B. Integridade C. Confidencialidade D. Disponibilidade 7 – Qual dos seguintes não é um objetivo da analise de riscos? A. Determinar as vulnerabilidades e ameaças. B. Identificar os bens e os seus valores. C. Levantar os custos financeiros. D. Descrever os passos para voltar a situação original. 8 - Um incidente de segurança relacionado com um servidor Web é relatado a um funcionário do helpdesk. Sua colega tem mais experiência em servidores Web; então, ele transfere o caso para ela. Qual o termo descreve essa transferência? A. Escalonamento hierárquico. B. Escalonamento funcional. 9 - O que é gerenciamento de risco? A. É um processo contínuo, no qual os riscos são identificados examinados e reduzidos a um nível aceitável. B. Todas as alternativas estão corretas. C. É um processo que se aplica a todos os aspectos dos processos operacionais. D. É todo o processo de transformação de uma ameaça em risco e as medidas de segurança. 10 - A política de segurança de informação dever ser? A. Analisada pelos gestores da empresa. B. Aprovada pelo conselho administrativo e publicada a todos os funcionários e às partes interessadas. C. Ser informada de forma completa para o pessoal externo. D. Publicada na intranet mesmo estado incompleta. 11 – Em qual destas áreas o regulamento que diz respeito à manipulação de informações não precisa ser levado em conta? A. Interrupção de atividades empresariais. B. Que medidas de segurança têm que ser tomadas a fim de satisfazer os requisitos de confidencialidade. C. Que classificação ou graduação são autorizadas para utilização. D. A posição no que diz respeito à política de segurança geral da organização. 12 - No ciclo de incidente há quatro etapas sucessivas. Qual é a ordem dessas etapas. A. Incidente, Recuperação, Dano, Ameaça. B. Incidente, Ameaça, Dano, Recuperação. C. Ameaça, Incidente, Dano, Recuperação. D. Ameaça, Dano, Incidente, Recuperação. 13 - Para que serve a análise de riscos? A. Para detectar como resolver incidentes de segurança. B. Identificar os prejuízos apos a ocorrência de uma catástrofe. C. Para estimar quanto custo um processo de negocio. D. Identificar ameaças relevantes. 14 – Uma funcionária trabalhador de uma companhia de seguros descobre que a data de validade de uma política foi alterada sem seu conhecimento. Ela é a única pessoa autorizada a fazer isso. Ela relata este incidente de segurança ao helpdesk. O atendente do helpdesk registra as seguintes informações sobre este incidente: - data e hora – descrição do incidente – possíveis consequências do incidente. Qual a informação mais importante sobre o incidente está faltando aqui? A. O nome do pacote de software. B. O nome da pessoa que denunciou o incidente. C. O numero do PC. D. Uma lista de pessoas que foram informadas sobre o incidente. 15 – Identifique um dos objetivos principais da analise de risco. A. Identificar riscos relacionados. B. Ajuda a conhecer os conceitos de segurança. C. Evita gastos desnecessários em medidas de segurança. D. Determinar as vulnerabilidade e ameaças. 16 - Os itens a seguir podem ser escritos como parte de uma política. Qual destes itens, é de natureza consultiva? A. Procedimento B. Normas C. Orientações D. Regulamento 17 – Qual das alternativas a seguir está errada: A. É importante impedir que informações sejam trocadas entre pessoas de diferentes empresas. B. É importante fazer acordos internos e externos em relação à troca de informações. C. Se a informação é altamente confidencial, é melhor ser enviado por e-mail criptografado. D. Ligações telefônicas não tem vulnerabilidades. 18 – Um incêndio interrompe os trabalhos da filial de uma empresa de seguros de saúde. Os funcionários são transferidas para escritórios vizinhos para continuar seu trabalho. No ciclo de vida incidente, onde são encontrados os arranjos de continuidade? A. Entre o dano e a recuperação. B. Entre o incidente e os danos. C. Entre a recuperação e a ameaça D. Entre a ameaça e o incidente. 19 – qual a diferença entre um risco quantitativo e qualitativo? A. Enquanto que o risco quantitativo é sabido do prejuízo, o qualitativo sabe do estrago causado. B. Qualitativo é baseado em cenários enquanto o quantitativo é baseado no impacto gerado. C. Enquanto o quantitativo é baseado em termos financeiros, o qualitativo é baseado no sentimento de uma perda. D. Os dois são iguais, o que diferencia é a percepção do cliente. 20 – No ciclo de incidente há quatro etapas sucessivas. Qual é a etapa que sucede o incidente? A. Dano B. Ameaça C. Recuperação 21 – O consultor avalia que em caso de danos no servidor os danos serão calculados em 200.000 reais. Que tipo de analise fez uso o consultor para chegar a esta conclusão. A. Uma análise de risco qualitativo. B. Uma análise de risco quantitativo. C. Uma análise de danos. D. Uma análise custo benefício. 22 – Assinale a opção errado: A. A política contém menos detalhes que o regulamento. B. ISO/IEC 27002:2013 também é chamado código de segurança da informação. C. A parte II do ISO/IEC 27001, descreve o sistema de gestão. D. A norma 27001:2013 é um padrão para a criação da informação na organização. 23 – Assinale a resposta errada? A. A intranet não está disponível para clientes, parceiros e fornecedores. B. O objetivo principal da internet é o compartilhamento digital das informações dentro de uma empresa. C. Extranet é um tipo de rede computadores dentro de uma organização. D. A intranet não requer proteção especial. 24 - Como é melhor descrito o objetivo da política de segurança da informação? A. A política documenta a análise de riscos e a busca de medidas de contorno. B. A política fornece orientação e apoio à gestão em matéria de segurançada informação. C. A política torna o plano segurança concreto, fornecendo=lhe os detalhes necessários. D. A política fornece percepções sobre as ameaças e as possíveis consequências. 25 – Que tipo medida de segurança é tomado quando todas as medidas são conhecidas? A. Repressão B. Aceitação C. Detecção D. Correção 26 – qual das seguintes medidas é uma medida preventiva? A. Instalação de um sistema de registro de eventos (log) que permite que mudanças em um sistema sejam reconhecidas. B. Desativação de todo trafego internet depois que um hacker ganhou acesso aos sistemas da companhia. C. Armazenamento de informações sigilosas em um cofre. 27 – Uma ameaça não foi detectada e acabou provocando um incidente. Quem é responsabilizado pelo ocorrido? A. Não houve a política do `clean desk´ B. Comitê de análise qualitativo. C. Comitê de análise quantitativo. D. Não houve confidencialidade. 28 – Em qual fase do PDCA é atribuído as responsabilidades a cada sistema de informação? A. Check (Verificar) B. Do (Fazer) C. Plan (Planejar) D. Act (Agir) 29 – O gerente pede a um funcionário que este descarte documentos da empresa. O funcionário descarta os documentos na reciclagem. O que fez o funcionário está correto? A. Sim, porque se foram entregues pelos gerente significa que não tem informações sensíveis. B. Não, antes o funcionário deveria ter triturado o documento ou chamar uma empresa certificada para tal. C. Não, o gerente deveria ter encarregado de descarte os documentos porque ele faz parte do escalão de alto nível. D. Sim, pois reciclar é um procedimento correto e faz parte da política da empresa. 30 – O código de conduta para os negócios eletrônicos (e-business) é baseado em uma série de princípios. Quais dos seguintes princípios não pertencem? A. Confiabilidade B. Registro C. Confidencialidade e privacidade 31 – Que tipo medida de segurança é tomado quando precisa minimizar as consequências? A. Aceitação B. Detecção C. Correção D. Repressão 32 – Qual das opções abaixo é uma medida repressiva em casa de incêndio? A. Apagar o fogo depois que o incêndio for detectado pelo detector de incêndio. B. Reparar os danos causados pelo incêndio. C. Fazer um seguro contra incêndio. 33 – Você como analista de sistema tem a função de detectar um incidente antes que este ocorra. Que tipo de medida a empresa tomou? A. Medida de redutiva B. Medida preventiva C. Medida corretiva D. Medida repressiva 34 – Quantos domínios forma especificados pela ISO/IEC 27002, em relação ao ISMS? A. 18 B. 12 C. 10 D. 11 35 – Qual destes não é um período importante para acompanhamento da segurança da informação, conforme o domínio de Segurança dos Recursos Humanos. A. Na admissão B. Na demissão C. Durante o emprego D. Aposentadoria 36 – Um trabalhador da companhia de seguros Euregio descobre que a data de validade de uma política foi alterada sem seu conhecimento. Ela é a única pessoa autorizada a fazer isso. Ela relata este incidente de segurança ao Helpdesk. O atendente do help desk registra as seguintes informações sobre este incidente: • data e hora • descrição do incidente • possíveos consequências do incidente Que informação importante sobre o incidente está faltando aqui? A. Uma lista de pessoas que foram informadas sobre o incidente B. O nome do pacote de software C. O número do PC D. O nome da pessoa que denunciou o incidente 37 – Quais das seguintes é uma ameaça humana? A. Incêndio B. Catástrofes C. Tempestades D. Engenharia social 38 – Qual é o objetivo da classificação da informação? A. Estruturar as informações de acordo com sua confidencialidade B. Criar um manual sobre como manusear dispositivos moveis. C. Aplicar identificações que facilitem o reconhecimento das informações. 39 – Identifique o tipo de ameaça no seguinte caso: um usuário insere um pen drive com um vírus numa maquina, e espalha por toda a rede; A. Dano direto. B. Ameaça não humana C. Ameaça humana não intencional D. Ameaça humana intencional 40 – para fazer qualquer alteração na política é preciso: A. Consultar o Chief Security Officer (CISO) B. Consultar o information Security Officer (ISO) C. Ter a permissão do conselho administrativo da empresa. D. Avaliar periodicamente a informação.