ISO/IEC 27001 // 27002:2022

0.0(0)
Studied by 0 people
call kaiCall Kai
Locked
learnLearn
examPractice Test
spaced repetitionSpaced Repetition
heart puzzleMatch
flashcardsFlashcards
GameKnowt Play
Card Sorting

1/164

encourage image

There's no tags or description

Looks like no tags are added yet.

Last updated 3:08 AM on 9/11/26
Name
Mastery
Learn
Test
Matching
Spaced
Call with Kai
Chat

No analytics yet

Send a link to your students to track their progress

165 Terms

1
New cards

A norma ABNT NBR ISO/IEC 27002:2022 fornece um conjunto de controles genéricos aplicáveis igualmente a todas as organizações, independentemente de seu porte, tipo ou contexto, não sendo necessário que a organização desenvolva diretrizes específicas adicionais

E

2
New cards

Segundo a norma ABNT NBR ISO/IEC 27002:2022, quais são as três principais fontes de requisitos de segurança da informação que devem ser consideradas por uma organização?

A) Normas técnicas internacionais, cultura organizacional e recomendações de consultorias externas. B) Avaliação de riscos da organização; requisitos legais e regulatórios; e princípios, objetivos e requisitos de negócios. C) Políticas internas, auditorias externas e recomendações do setor de tecnologia da informação. D) Diretrizes da ISO/IEC 27001, opinião da alta direção e resultados de benchmark com concorrentes. E) Avaliação de desempenho de colaboradores, orçamento disponível e controles de fornecedores.

B

3
New cards

Segundo a NBR ISO/IEC 27002:2022, o tipo de controle é um atributo para visualizar os controles da perspectiva de quando e como o controle modifica o risco, com relação à ocorrência de um incidente de segurança da informação. Assinale a opção que indica, corretamente, os valores de atributo.

A) Proativo, prescritivo e normativo. B) Prescritivo, normativo e corretivo. C) Prescritivo, detectivo e normativo. D) Preventivo, prescritivo e corretivo. E) Preventivo, detectivo e corretivo

E

4
New cards

A norma ABNT NBR ISO/IEC 27002:2022 organiza os controles de segurança em diferentes categorias (ou temas), e cada controle está associado a cinco atributos com valores de atributo correspondentes. Dentre esses atributos, o de domínios de segurança é usado para visualizar controles na perspectiva de quatro domínios de segurança da informação. Os valores desse atributo consistem em:

A) Confidencialidade, Integridade, Disponibilidade e Resiliência

B) Governança, Defesa, Continuidade e Segurança_física

C) Governança, Confidencialidade, Integridade e Disponibilidade

D) Governança_e_Ecossistema, Proteção, Defesa e Resiliência

E) Governança_e_Ecossistema, Proteção, Defesa e Segurança_física

D

5
New cards

Segundo a NBR ISO/IEC 27002:2022, são dois os tipos de controle nas políticas de segurança da informação: #Preventivo e #Corretivo

E

6
New cards

De acordo com a norma ABNT NBR ISO/IEC 27002, convém que as políticas de segurança da informação contemplem requisitos oriundos de

A) lições aprendidas, experiências externas e literatura especializada.

B) normas internacionais, especialmente as da família ISO 27000.

C) estratégias do negócio, regulamentações, legislação e contratos.

D) melhores práticas de segurança da informação e de análise de riscos.

E) histórico de configurações de ativos de rede e de sistemas.

C

7
New cards

Papéis e responsabilidades de Segurança da Informação devem ser definidos e alocados de acordo com o tamanho da organização.

E

8
New cards

Mesmo que a organização atribua a um gestor a responsabilidade global por desenvolver e implementar a segurança da informação, é relevante que a responsabilidade por pesquisar e implementar os controles permaneça com os gestores individuais dos ativos.

C

9
New cards

Funções e áreas de responsabilidade conflitantes devem ser agregadas.

E

10
New cards

Segundo essa norma, qual é o propósito da segregação de funções?

A) Assegurar a adequação contínua da direção de gestão e suporte à segurança da informação de acordo com vários tipos de requisitos.

B) Assegurar o fluxo adequado de informações referentes à segurança de informação.

C) Conscientizar os funcionários sobre as ameaças à segurança de informação da organização.

D) Estabelecer uma estrutura definida e aprovada para a gestão de segurança dentro da organização.

E) Reduzir o risco de fraude, erro e desvio de controles de segurança da informação.

E

11
New cards

De acordo com a ABNT:NBR ISO/IEC 27002:2022, o controle da segregação de funções visa separar funções conflitantes entre diferentes indivíduos, a fim de evitar que um indivíduo execute tarefas potencialmente conflitantes por conta própria.

C

12
New cards

Após sofrer uma série de ataques cibernéticos no último ano, uma empresa do setor educacional contratou uma auditoria de segurança da informação. Dentre as descobertas, o relatório de auditoria apontou que a elaboração e a aprovação de mecanismos de segurança nesta empresa estavam sendo executadas por uma única pessoa. De acordo com a ABNT NBR ISO/IEC 27002:2022, qual dos itens a seguir apresenta um controle capaz de mitigar os riscos inerentes à vulnerabilidade destacada?

A) Codificação segura. B) Coleta de evidências. C) Segregação de funções. D) Contato com autoridades.

C

13
New cards

De acordo com a ABNT NBR ISO/IEC 27002:2022, convém que a direção assegure que os colaboradores tenham acesso às informações da organização antes de serem devidamente informados sobre seus papéis e responsabilidades em segurança da informação.

E

14
New cards

Segundo a ABNT NBR ISO/IEC 27002:2022, a direção deve demonstrar apoio apenas à política geral de segurança da informação, sendo opcional o apoio às políticas específicas por tema e aos controles definidos.

E

15
New cards

Com base na ABNT NBR ISO/IEC 27002:2022, qual das alternativas representa uma responsabilidade adequada da direção em relação à segurança da informação?

A) Garantir que os colaboradores tenham liberdade total para definir seus próprios procedimentos de segurança, promovendo autonomia operacional. B) Assegurar que os colaboradores tenham acesso aos ativos da organização mesmo antes de conhecerem seus papéis de segurança, para garantir agilidade nos processos.

C) Fornecer recursos adequados e tempo de planejamento para a implementação de processos e controles relacionados à segurança da informação. D) Manter o distanciamento das decisões relacionadas à segurança da informação, delegando integralmente as responsabilidades à equipe técnica. E) Apoiar exclusivamente a política geral de segurança, deixando a cargo das áreas específicas o suporte às políticas temáticas.

C

16
New cards

Segundo a ABNT NBR ISO/IEC 27002:2022, é uma prática recomendada que a organização mantenha contato com autoridades legais, regulatórias e fiscalizadoras com qual finalidade principal?

A) Garantir apoio financeiro às operações da organização durante incidentes de segurança.

B) Delegar a responsabilidade pelo tratamento de todos os incidentes de segurança da informação.

C) Assegurar o fluxo adequado de informações relacionadas à segurança da informação entre a organização e as autoridades competentes.

D) Eliminar a necessidade de notificação formal em caso de incidentes de segurança da informação.

E) Substituir os controles internos da organização pelos requisitos das autoridades

C

17
New cards

De acordo com a ABNT NBR ISO/IEC 27002:2022, qual das alternativas abaixo apresenta um dos principais benefícios de estabelecer contato com grupos de interesse especial em segurança da informação?

A) Reduzir a necessidade de monitoramento interno contínuo dos ativos de informação. B) Evitar o cumprimento de políticas corporativas de segurança da informação. C) Receber avisos antecipados sobre vulnerabilidades, ameaças e correções. D) Transferir a responsabilidade pela resposta a incidentes de segurança para os grupos externos. E) Permitir que os grupos externos gerenciem a infraestrutura crítica da organização.

C

18
New cards

Segundo a ABNT NBR ISO/IEC 27002:2022, o contato com grupos de interesse especial pode trazer diversos benefícios para a segurança da informação da organização. Qual das alternativas abaixo não representa um desses benefícios?

A) Melhorar o conhecimento sobre melhores práticas em segurança da informação.

B) Manter a compreensão do ambiente de segurança da informação atualizada.

C) Obter acesso a consultoria especializada em segurança da informação.

D) Substituir integralmente os controles internos da organização pelos controles adotados pelos grupos.

E) Compartilhar informações sobre novas tecnologias, produtos e ameaças.

D

19
New cards

A norma ABNT NBR ISO/IEC 27002:2022 (Segurança da informação cibernética e proteção à privacidade – Controles de segurança da informação) estabelece, em seu capítulo 5, uma seção sobre inteligência de ameaças, na qual preconiza que tal tipo de inteligência seja dividido ou classificado em três camadas para tratamento de ameaças. Essas três camadas são as inteligências de ameaças

A) interna, mista e externa. B) irrelevante, média e grave. C) de sistema, de invasão e de pessoas. D) preliminar, de objetivo e de finalização. E) estratégica, tática e operacional.

E

20
New cards

A camada de inteligência estratégica de ameaças de uma organização deve atuar na coleta de informações sobre as metodologias dos atacantes, bem como sobre as ferramentas e tecnologias envolvidas nos ataques.

E, inteligência tática

21
New cards

A inteligência de ameaças pode ser dividida em três camadas. troca de informações de alto nível sobre o cenário de ameaças em mudança (por exemplo, tipos de atacantes ou tipos de ataques);

inteligência estratégica

22
New cards

A inteligência de ameaças pode ser dividida em três camadas. Informações sobre as metodologias dos atacantes, ferramentas e tecnologias envolvidas;

Tática

23
New cards

A inteligência de ameaças pode ser dividida em três camadas. Detalhes sobre ataques específicos, incluindo indicadores técnicos.

inteligência operacional

24
New cards

Com base na ABNT NBR ISO/IEC 27002:2022, assinale a alternativa correta sobre as boas práticas relativas ao controle da transferência de informações.

A) A transferência de informações deve ser realizada exclusivamente por meios eletrônicos com criptografia ponta a ponta, sendo dispensáveis outros controles quando a criptografia é aplicada.

B) As organizações devem estabelecer regras, procedimentos e acordos de transferência que considerem a classificação da informação e implementem controles proporcionais, como criptografia, rastreabilidade e identificação de responsáveis.

C) A rastreabilidade e o não repúdio são desejáveis apenas em transferências internas e devem ser garantidos por meio de auditorias periódicas, sem necessidade de cadeia de custódia durante o trânsito.

D) É recomendável que a transferência de informações ocorra apenas entre ambientes controlados internamente, devendo ser evitada entre a organização e partes externas para minimizar riscos.

E) A responsabilidade pela segurança da transferência de informações é exclusiva do setor de TI, cabendo a ele garantir os controles necessários, independentemente da classificação da informação ou da finalidade do dado.

B

25
New cards

Considerando as diretrizes da ABNT NBR ISO/IEC 27002:2022 sobre transferência eletrônica de informações, assinale a alternativa que melhor representa uma medida adequada para mitigar esse tipo de risco.

A) Implementar apenas antivírus atualizados nos dispositivos dos usuários, já que o risco principal está relacionado a malware, e não à comunicação externa.

B) Proibir qualquer uso de redes públicas de comunicação, inclusive e-mail corporativo, pois a norma não permite o envio de dados por redes de terceiros.

C) Adotar políticas que exijam aprovação formal para o uso de serviços externos, como mensagens instantâneas e compartilhamento em nuvem, além de alertar sobre os riscos de envio de dados por canais não autorizados.

D) Permitir a comunicação externa, desde que os usuários estejam autenticados por login e senha simples, pois a norma exige apenas rastreabilidade básica dos acessos.

E) Utilizar máquinas de fax como principal meio de transmissão de dados sensíveis, uma vez que são menos suscetíveis a ataques de rede e não dependem da internet.

C

26
New cards

Uma organização está revisando suas práticas de transferência de informações, com o objetivo de estar em conformidade com as diretrizes da ISO/IEC 27002:2022. Nesse processo, identificou a necessidade de implementar mecanismos para proteger informações críticas em trânsito, rastrear a movimentação de dados e responsabilizar formalmente os envolvidos. À luz da norma citada, assinale a alternativa que melhor representa as práticas recomendadas para a transferência segura de informações.

A) É recomendável manter sistemas de criptografia robustos para todas as transferências internas, sendo desnecessários acordos formais quando a transferência ocorre entre setores da mesma organização.

B) A rastreabilidade e o não repúdio devem ser assegurados por controles como a cadeia de custódia das informações, identificação dos responsáveis e documentação de responsabilidades contratuais.

C) Mensagens instantâneas e aplicativos móveis devem ser priorizados para agilizar a comunicação de dados sensíveis, desde que o dispositivo seja da organização.

D) A norma orienta que a confidencialidade é responsabilidade exclusiva da área de segurança da informação, não sendo necessário envolver os proprietários de riscos na cadeia de transferência.

E) O uso de autenticação forte é opcional para transferências feitas por redes públicas, desde que haja um termo de responsabilidade assinado pelos usuários.

B

27
New cards

Uma organização deseja revisar seus procedimentos de transferência de informações físicas e verbais, de forma a garantir conformidade com a ABNT NBR ISO/IEC 27002:2022. Para isso, está elaborando políticas que envolvem desde a expedição de documentos em mídia física até a realização de reuniões e chamadas com conteúdo confidencial. Com base nas boas práticas recomendadas pela norma, assinale a alternativa correta:

A) Para transferências de mídia física, o único requisito indispensável é que o meio esteja lacrado com fita de segurança, independentemente da sensibilidade das informações envolvidas.

B) A proteção de informações verbais depende unicamente do julgamento do emissor da mensagem, sendo desnecessários controles ambientais como isolamento acústico ou salas restritas.

C) A norma recomenda, entre outras medidas, que conversas confidenciais não ocorram em locais públicos, e que o pessoal seja instruído a não deixar mensagens sensíveis em secretárias eletrônicas ou caixas de voz.

D) Em relação à transferência física, o uso de embalagens opacas e resistentes à adulteração é proibido, pois dificulta a inspeção de segurança por terceiros.

E) Não é necessário manter registros formais das mídias transferidas, desde que o transporte seja feito por serviço postal aprovado pela direção.

C

28
New cards

Uma empresa do setor público realiza, com frequência, o envio de documentos sigilosos em mídias físicas (como HDs, DVDs e documentos impressos) entre unidades regionais. A fim de se alinhar às recomendações da ABNT NBR ISO/IEC 27002:2022 quanto à transferência de informações, especialmente por mídia física, a equipe de segurança elaborou um novo procedimento. Considerando as diretrizes da norma, assinale a alternativa que melhor representa uma prática adequada nesse contexto:

A) A utilização de sistemas de rastreamento é opcional, já que o transporte de mídias físicas não envolve riscos de interceptação ou extravio quando realizado por transportadoras contratadas.

B) O procedimento deve incluir, entre outros elementos, embalagem adequada que proteja o conteúdo de calor, umidade ou campos eletromagnéticos, respeitando as especificações do fabricante da mídia.

C) É recomendável que a equipe envie mídias críticas por e-mail ou aplicativos de mensagens como reforço de segurança caso ocorra atraso na entrega da mídia física.

D) Como medida de agilidade, não é necessário registrar o conteúdo das mídias nem identificar os destinatários, desde que a remessa ocorra por um serviço confiável.

E) Caso haja adulteração no lacre da embalagem, é responsabilidade exclusiva do destinatário decidir se a informação deve ou não ser aceita, sem obrigatoriedade de notificação form

B

29
New cards

Durante uma reunião estratégica, executivos de uma organização discutiram informações confidenciais em uma sala parcialmente aberta, com acesso irrestrito de funcionários e visitantes. Um analista de segurança foi acionado para revisar a prática à luz da norma ABNT NBR ISO/IEC 27002:2022, no que se refere à transferência verbal de informações. Considerando as recomendações dessa norma, assinale a alternativa correta:

A) A norma não considera conversas verbais como forma válida de transferência de informações, portanto não impõe controles específicos sobre esse tipo de situação.

B) A transferência verbal de informações deve ocorrer livremente entre partes interessadas, desde que ambas estejam autorizadas, independentemente do local ou do meio utilizado.

C) Para proteger a transferência verbal de informações confidenciais, a norma recomenda evitar conversas em locais públicos e utilizar controles ambientais, como salas com isolamento acústico e portas fechadas.

D) A responsabilidade pela proteção de conversas sensíveis é exclusivamente dos gestores da informação, não cabendo ao ambiente físico ou aos demais participantes qualquer precaução adicional.

E) Mensagens deixadas em caixas de voz ou gravadas em sistemas comunitários são aceitáveis, desde que a gravação não contenha classificação de segurança explícita.

C

30
New cards

A orientação da ABNT NBR ISO/IEC 27002:2022 sobre controle de acesso recomenda que

A) seja definida uma política específica por tema, sobre controle de acesso.

B) as regras de controle de acesso não sejam implementadas em diferentes granularidades, focando sempre no sistema inteiro.

C) as regras de controle de acesso não contenham elementos dinâmicos, como, por exemplo, funções que avaliam acessos passados ou valores específicos do ambiente.

D) as formas de controle de acesso sejam detalhadas na Política de Segurança da Informação, sem necessidade de política específica sobre o assunto.

E) as regras para controle de acesso físico incluam métodos como validação por senha, autenticação multifator (MFA) e Single Sign-On (SSO).

A

31
New cards

De acordo com a NBR ISO/IEC 27002:2022, convém que os processos utilizados no contexto da gestão de identidades assegurem que identidades atribuídas a várias pessoas

A) tenham prazo de validade reduzido e verificação periódica de aplicabilidade, sendo desativadas ou removidas quando não mais utilizadas ou necessárias.

B) não sejam permitidas em razão da impossibilidade em atribuir responsabilidade objetiva por ações realizadas fora de conformidade e vinculadas às identidades.

C) sejam permitidas somente quando forem necessárias por razões de negócios ou operacionais e estiverem sujeitas à aprovação e documentação dedicadas.

D) sejam estruturadas com vinculação a uma entidade primária titular, com responsabilidade objetiva, e demais entidades vinculadas como subsidiárias, com responsabilidade solidária.

E) sejam sempre fornecidas normalmente como opção à emissão de identidades individuais e em processo idêntico, inclusive sujeitando os solicitantes à aprovação segregada e à supervisão independente.

C

32
New cards

Uma organização está revisando seus procedimentos de autenticação, buscando alinhar-se às diretrizes da ABNT NBR ISO/IEC 27002:2022 quanto ao controle de informações de autenticação. Nesse processo, o setor de segurança elaborou um conjunto de práticas recomendadas para os usuários, especialmente no que se refere ao uso e à gestão de senhas. Considerando as orientações da norma, assinale a alternativa que melhor reflete uma prática adequada:

A) Senhas geradas automaticamente, como PINs temporários, devem ser simples para facilitar o primeiro acesso, podendo ser reaproveitadas em múltiplos sistemas da organização.

B) É aceitável compartilhar informações de autenticação secretas, como senhas, com colegas de equipe, desde que pertençam ao mesmo departamento e estejam usando a mesma conta de acesso.

C) A norma recomenda que senhas baseadas em nomes próprios ou datas de nascimento sejam utilizadas com frequência, pois facilitam a memorização e reduzem a necessidade de anotações inseguras.

D) Sempre que informações de autenticação forem comprometidas ou houver suspeita de violação, estas devem ser alteradas imediatamente, conforme orientação da ISO/IEC 27002:2022.

E) As senhas-padrão fornecidas por fabricantes e fornecedores podem ser mantidas, desde que não sejam utilizadas em redes públicas ou acessos remotos.

D

33
New cards

Uma equipe de segurança da informação foi incumbida de revisar as diretrizes internas de autenticação da organização, com base na ABNT NBR ISO/IEC 27002:2022. A meta era garantir que os processos de geração, distribuição e uso de informações de autenticação estivessem alinhados com as melhores práticas descritas na norma. Com base nesse cenário, assinale a alternativa correta:

A) Informações de autenticação podem ser transmitidas por e-mail em texto claro desde que o domínio seja institucional e haja autenticação de dois fatores no sistema de destino.

B) O uso da mesma senha em diferentes sistemas corporativos é aceitável, desde que ela atenda a critérios mínimos de complexidade definidos pela área de segurança.

C) A norma recomenda que senhas sejam baseadas em frases fáceis de lembrar e incluam caracteres especiais, evitando combinações previsíveis ou baseadas em dados pessoais.

D) A obrigação de manter o sigilo das informações de autenticação é opcional e depende da criticidade do sistema acessado, conforme julgamento do usuário.

E) Informações de autenticação compartilhadas entre múltiplos usuários são aceitáveis, desde que não envolvam contas com privilégios administrativos.

C

34
New cards

Durante a criação de contas de acesso para novos colaboradores, uma empresa adota o envio automático de senhas iniciais por e-mail e exige que o usuário altere a senha após o primeiro login. O setor de segurança quer revisar esse processo com base na ABNT NBR ISO/IEC 27002:2022, especialmente no que se refere à alocação e distribuição de informações de autenticação. À luz da norma, assinale a alternativa que representa uma prática adequada:

A) O envio de informações de autenticação pode ser feito por e-mail em texto claro, desde que haja exigência de troca imediata da senha após o primeiro uso.

B) PINs ou senhas temporárias devem ser gerados com base em padrões simples, como os três últimos dígitos do CPF, para facilitar a memorização. C) É recomendável utilizar canais protegidos e autenticados para o envio de informações de autenticação temporária, evitando métodos inseguros como mensagens eletrônicas não criptografadas.

D) As informações de autenticação fornecidas por fornecedores ou sistemas devem ser mantidas até que o usuário decida, voluntariamente, alterá-las.

E) Registros de alocação de credenciais devem ser mantidos somente em caso de incidentes ou auditorias, e podem estar acessíveis a qualquer membro da equipe de T

C

35
New cards

A norma ABNT NBR ISO/IEC 27002:2022 trata do controle da devolução de ativos como parte das boas práticas de segurança da informação. Com base nessa norma, assinale a alternativa que está em conformidade com as orientações estabelecidas.

A) Convém que a devolução de ativos físicos seja formalizada, mas os ativos eletrônicos não precisam ser incluídos no processo.

B) No caso de utilização de equipamentos pessoais, não é necessário transferir as informações para a organização.

C) Convém que o pessoal e outras partes interessadas devolvam todos os ativos da organização em sua posse após a mudança ou encerramento da contratação ou acordo.

D) Durante o aviso prévio, é permitido o backup pessoal de informações relevantes, desde que previamente comunicado.

E) O conhecimento sobre operações em andamento não é considerado ativo e, portanto, não precisa ser transferido.

C

36
New cards

Segundo a ABNT NBR ISO/IEC 27002:2022, no que se refere à devolução de ativos, é recomendável que:

A) apenas ativos físicos como computadores e crachás sejam documentados e devolvidos ao final da contratação.

B) a organização permita que o conhecimento obtido por colaboradores durante o contrato seja mantido sem necessidade de formalização.

C) durante o aviso prévio, o pessoal esteja autorizado a copiar informações relevantes para uso pessoal futuro.

D) os ativos pessoais dos colaboradores permaneçam com dados corporativos após o término do contrato, desde que estejam criptografados.

E) a devolução de ativos ocorra de forma formal, com identificação e documentação prévia de todos os ativos físicos e eletrônicos.

E

37
New cards

devolução de ativos é um aspecto crítico da segurança da informação, especialmente no encerramento de contratos ou acordos. De acordo com a ABNT NBR ISO/IEC 27002:2022, é recomendação da norma que:

A) os colaboradores em aviso prévio tenham liberdade para copiar informações da organização, desde que autorizados verbalmente.

B) apenas ativos físicos precisam ser devolvidos, visto que ativos eletrônicos são automaticamente desativados.

C) não é necessário documentar a devolução de ativos se forem considerados de baixo valor operacional.

D) o conhecimento das operações em andamento adquirido pelo colaborador deve ser retido por questões de sigilo profissional.

E) nos casos em que pessoal ou outras partes interessadas tenham conhecimento importante das operações em andamento, convém que essas informações sejam documentadas e transferidas para a organização.

E

38
New cards

Conforme prescreve a NBR ISO/IEC 27002:2022, no contexto organizacional, os analistas de negócios e os analistas de bancos de dados são os responsáveis pela classificação das informações.

E

39
New cards

A classificação das informações deve ser mantida fixa ao longo de todo o ciclo de vida da informação, a fim de garantir uniformidade na aplicação dos controles de proteção, evitando gastos desnecessários com reavaliações.

E

40
New cards

Em uma organização, a adoção de um esquema de classificação de informações padronizado, idêntico ao de outras instituições com as quais compartilha dados, é obrigatória para garantir a interoperabilidade e a proteção adequada das informações.

E

41
New cards

A NBR ISO/IEC 27002:2022 detalha os controles de Segurança da Informação da NBR ISO/IEC 27001:2022, fornecendo definição, propósito e um guia de como implementá-los. A rotulagem das informações tem o propósito de:

A) Manter a segurança das informações transferidas na organização e em qualquer parte interessada externa.

B) Garantir acesso autorizado e prever acesso não autorizado às informações e aos outros ativos associados.

C) Facilitar as comunicações a respeito da classificação das informações e automação do suporte de processamento e gerenciamento das informações.

D) Garantir adequada autenticação na entidade e prevenir falhas no processo.

E) Garantir identificação e entendimento das necessidades de proteção da informação, de acordo com sua importância para a organização.

C

42
New cards

De acordo com a NBR ISO/IEC 27002:2022, assinale a opção que indica o controle organizacional cujo propósito é assegurar a identificação e o entendimento das necessidades de proteção das informações de acordo com a sua importância para a organização.

A) rotulagem das informações B) transferência das informações C) controle de acesso das informações D) classificação das informações E) uso aceitável das informações

D

43
New cards

Saídas de sistemas que fornecem informações classificadas como críticas devem receber rótulo apropriado na classificação da informação.

C

44
New cards

Diferença de Rotualgem e Classificação de Informação

R: Facilitar as comunicações a respeito da classificação das informações e automação do suporte de processamento e gerenciamento das informações

CI: controle organizacional cujo propósito é assegurar a identificação e o entendimento das necessidades de proteção das informações de acordo com a sua importância para a organização.

45
New cards

Uma organização está revisando seus processos de provisão e revogação de direitos de acesso físico e lógico, conforme orientação da ABNT NBR ISO/IEC 27002:2022. O objetivo é garantir que os acessos estejam adequados às funções dos usuários, reduzindo riscos de exposição indevida de ativos. Considerando essas diretrizes, assinale a alternativa correta:

A) Os direitos de acesso podem ser mantidos mesmo após a rescisão do contrato de trabalho, desde que o usuário tenha atuado corretamente durante o vínculo empregatício.

B) A análise crítica dos direitos de acesso deve ocorrer apenas quando solicitado por auditorias externas ou em caso de suspeita de incidente de segurança.

C) A norma recomenda que acessos privilegiados sejam concedidos automaticamente com base no cargo do usuário, independentemente de autorização formal.

D) Os direitos de acesso devem ser atribuídos, modificados e revogados com base em política específica da organização, respeitando critérios como segregação de funções e análise de riscos.

E) A clonagem de perfis de acesso é a prática recomendada pela norma, desde que feita com rapidez e aprovada por qualquer gestor da organização.

D

46
New cards

Durante uma auditoria interna, foi identificado que diversos ex-colaboradores ainda mantinham ativos os direitos de acesso a sistemas da organização, mesmo após o encerramento do vínculo empregatício. À luz da ABNT NBR ISO/IEC 27002:2022, essa situação representa uma falha grave no processo de segurança da informação. Com base nas recomendações da norma, assinale a alternativa que descreve corretamente uma ação preventiva para evitar esse tipo de falha:

A) Permitir que ex-funcionários mantenham acesso temporário por até 30 dias, como medida de transição, desde que assinem um termo de responsabilidade.

B) Estabelecer um processo automatizado e integrado com recursos humanos para revogação imediata dos acessos físicos e lógicos no momento da rescisão.

C) Aguardar o encerramento do mês corrente para remover os acessos, garantindo tempo suficiente para revisão das atividades pendentes do ex-colaborador.

D) Transferir os acessos do ex-funcionário para um colega de equipe, sem alteração de permissões, assegurando continuidade das operações críticas.

E) Adotar a prática de não revogar acessos imediatamente, como forma de evitar conflitos ou desgastes no processo de desligamento.

B

47
New cards

m uma organização pública, foi identificado que um mesmo funcionário tinha acesso para solicitar, aprovar e executar alterações em sistemas críticos. A equipe de auditoria recomendou uma reavaliação dos direitos de acesso com base nas melhores práticas da ABNT NBR ISO/IEC 27002:2022. Com base na norma, assinale a alternativa que expressa corretamente a recomendação aplicável ao caso descrito:

A) Não há problema no acúmulo de funções em ambientes controlados, desde que o profissional possua capacitação técnica suficiente.

B) O acesso privilegiado deve ser concedido sempre que houver confiança no profissional, independentemente de segregação formal de responsabilidades.

C) A concessão de múltiplos acessos críticos para um mesmo usuário deve ser revisada à luz do princípio da segregação de funções, visando reduzir riscos operacionais e de segurança.

D) A análise crítica dos acessos deve ser realizada apenas no momento da contratação, pois a atribuição inicial já contempla a função exercida.

E) O controle de acessos deve priorizar a continuidade operacional, mesmo que isso implique a sobreposição de funções administrativas e técnicas.

C

48
New cards

Uma organização está contratando fornecedores para serviços de TIC e deseja garantir que os riscos à segurança da informação sejam adequadamente tratados antes, durante e após o fornecimento. Com base nas orientações da ABNT NBR ISO/IEC 27002:2022, assinale a alternativa que apresenta uma medida adequada e recomendada para esse processo:

A) Garantir a segurança da informação apenas durante o período de contrato ativo, desconsiderando riscos residuais após o encerramento da relação com o fornecedor.

B) Selecionar fornecedores com base exclusivamente em critérios comerciais, deixando os requisitos de segurança para uma negociação futura, caso ocorra incidente.

C) Exigir que os fornecedores implementem controles de segurança da informação apenas quando houver compartilhamento explícito de dados sensíveis.

D) Estabelecer políticas específicas e processos formais para avaliação, contratação e término de contratos com fornecedores, considerando os impactos sobre confidencialidade, integridade e disponibilidade da informação.

E) Permitir que fornecedores definam seus próprios critérios de acesso e tratamento das informações organizacionais, desde que estejam legalmente registrados como empresa prestadora de serviços.

D

49
New cards

Uma organização iniciou a contratação de serviços de nuvem para armazenamento de dados institucionais. A equipe de segurança da informação foi envolvida no processo para garantir a conformidade com as diretrizes da ABNT NBR ISO/IEC 27002:2022, especialmente no que se refere à relação com fornecedores. Considerando as boas práticas da norma, assinale a alternativa correta:

A) A análise dos controles de segurança implementados por fornecedores deve ocorrer apenas após a contratação, a fim de não atrasar os processos comerciais da organização.

B) O uso de recursos de provedores de serviços em nuvem está isento das obrigações de controle de segurança da informação, por se tratar de ambiente terceirizado.

C) A organização deve avaliar criticamente os controles de segurança aplicados pelos fornecedores, especialmente aqueles que afetam o tratamento e a integridade das informações.

D) A política de segurança da informação da organização não se aplica a fornecedores, devendo cada parte manter suas próprias práticas internas de proteção.

E) Os fornecedores de infraestrutura de TIC não precisam ser documentados, desde que os contratos estejam vigentes e com cláusulas genéricas de sigilo.

C

50
New cards

Uma empresa pública contratou um fornecedor de serviços de infraestrutura de TIC. Após o encerramento do contrato, a equipe de segurança da informação constatou que os acessos do fornecedor aos sistemas internos ainda estavam ativos, e nenhum procedimento formal de revogação ou devolução de dados havia sido executado. Considerando a ABNT NBR ISO/IEC 27002:2022, assinale a alternativa que representa uma prática correta a ser adotada nesse tipo de situação:

A) A revogação de acessos e o encerramento seguro da relação com fornecedores devem ser tratados apenas em contratos que envolvam dados classificados como sigilosos.

B) A norma orienta que os processos de segurança com fornecedores devem ser implementados somente enquanto o contrato estiver ativo, sendo dispensáveis após o término.

C) Os procedimentos de segurança no término da relação contratual devem ser acordados previamente, e incluem revogação de acessos, exclusão segura de dados e devolução de ativos.

D) O fornecedor é o único responsável por interromper os acessos concedidos durante o contrato, conforme previsto pela norma.

E) Após a rescisão contratual, os dados compartilhados podem ser mantidos pelo fornecedor para fins de backup, sem necessidade de autorização específica.

C

51
New cards
52
New cards
53
New cards

De acordo com a ISO/IEC 27002:2022, no contexto da segurança da informação nas relações com fornecedores, qual das alternativas não representa uma orientação recomendada?

a) Monitorar a conformidade do fornecedor com os requisitos de segurança da informação estabelecidos.

b) Estabelecer procedimentos de resiliência e recuperação em caso de incidentes associados a produtos ou serviços de fornecedores.

c) Garantir a devolução de ativos e a eliminação segura de informações ao término do relacionamento com o fornecedor.

d) Delegar integralmente ao fornecedor a responsabilidade legal pela proteção das informações compartilhadas.

D

54
New cards

A norma ISO/IEC 27002:2022 recomenda que a organização mantenha a responsabilidade legal ou contratual pela proteção das informações, mesmo quando há participação de fornecedores.

C

55
New cards

De acordo com a ISO/IEC 27002:2022, a transferência de informações entre organização e fornecedor deve ser realizada sem a necessidade de requisitos específicos de segurança, visto que a responsabilidade recai apenas sobre o fornecedor.

E

56
New cards

No contexto da ISO/IEC 27002:2022, quais dos itens abaixo devem ser considerados para inclusão em contratos de fornecedores a fim de garantir requisitos de segurança da informação?

a) Classificação das informações conforme o esquema da organização e mapeamento com o esquema do fornecedor.

b) Obrigações de implementar controles acordados, incluindo monitoramento, auditorias e conformidade com requisitos da organização.

c) Procedimentos para autorização e remoção de autorização de acesso às informações da organização por parte do pessoal do fornecedor.

d) Todos os itens acima.

D

57
New cards

A ISO/IEC 27002:2022 recomenda que contratos de fornecedores incluam disposições sobre subcontratação, garantindo que subfornecedores cumpram as mesmas obrigações de segurança da informação estabelecidas para o fornecedor principal.

C

58
New cards

De acordo com a ISO/IEC 27002:2022, requisitos legais, estatutários e regulatórios relacionados à proteção de dados não precisam constar nos contratos com fornecedores, pois já estão implicitamente cobertos pela legislação vigente.

E

59
New cards
60
New cards
61
New cards

De acordo com a ISO/IEC 27002:2022, ao estabelecer contratos com fornecedores, a organização deve incluir cláusulas específicas relacionadas à segurança da informação.

Assinale a alternativa que NÃO corresponde a uma prática prevista na norma.

a) Inclusão de processos de triagem de pessoal do fornecedor, quando permitido legalmente.

b) Garantia do direito de auditar processos e controles do fornecedor.

c) Obrigação de entrega periódica de relatórios sobre eficácia dos controles.

d) Isenção do fornecedor quanto à responsabilidade pelo descarte seguro das informações da organização.

e) Definição de cláusulas de rescisão com devolução de ativos e obrigações de confidencialidade.

D

62
New cards

A ISO/IEC 27002:2022 recomenda que os contratos de fornecedores incluam cláusulas que assegurem a existência de instalações alternativas (como locais de recuperação de desastres) não sujeitas às mesmas ameaças da instalação primária.

C

63
New cards

Segundo a ISO/IEC 27002:2022, a organização pode prescindir da definição de mecanismos de destruição segura das informações armazenadas pelo fornecedor, uma vez que essa responsabilidade é exclusiva do fornecedor.

E

64
New cards

De acordo com a ISO/IEC 27002:2022, no contexto da gestão da segurança da informação na cadeia de fornecimento de TIC, assinale a alternativa que representa uma prática recomendada:

a) Isentar os fornecedores da obrigação de propagar requisitos de segurança para subcontratados.

b) Implementar processos de monitoramento e validação de conformidade com requisitos de segurança, incluindo testes de penetração.

c) Confiar exclusivamente na reputação do fornecedor, sem necessidade de medidas adicionais de garantia.

d) Evitar a rastreabilidade de componentes críticos, por ser considerada uma prática burocrática.

e) Centralizar a responsabilidade de segurança da informação apenas no fornecedor direto, sem envolver outros da cadeia.

B

65
New cards

A norma recomenda que os fornecedores de produtos de TIC forneçam informações sobre os componentes de software utilizados e as funções de segurança implementadas em seus produtos

C

66
New cards

Segundo a ISO/IEC 27002:2022, a organização não deve exigir rastreabilidade de componentes críticos em toda a cadeia de fornecimento, pois essa prática é de responsabilidade exclusiva dos fabricantes.

E

67
New cards

De acordo com a ISO/IEC 27002:2022, qual das práticas a seguir está alinhada ao processo de monitoramento, análise crítica e gestão de mudanças dos serviços de fornecedores?

a) Delegar exclusivamente ao fornecedor a análise crítica de compliance, sem supervisão da organização.

b) Evitar auditorias de fornecedores para preservar a relação de confiança estabelecida.

c) Organizar reuniões regulares de progresso e analisar criticamente os relatórios de serviços produzidos pelos fornecedores.

d) Permitir que mudanças em subfornecedores ocorram sem necessidade de acompanhamento pela organização.

e) Desconsiderar falhas operacionais e interrupções nos serviços por serem de responsabilidade exclusiva do fornecedor.

C

68
New cards

A norma recomenda que a organização assegure que os fornecedores mantenham planos viáveis de continuidade de serviço, de forma a garantir níveis acordados após grandes falhas ou desastres.

C

69
New cards

Segundo a ISO/IEC 27002:2022, a identificação e o gerenciamento de vulnerabilidades de segurança da informação em serviços de fornecedores são responsabilidades exclusivamente internas da organização, não sendo objeto de monitoramento externo.

E

70
New cards

Convém que a responsabilidade de gerenciar as relações com fornecedores seja atribuída a uma equipe ou indivíduo designado, com recursos técnicos suficientes para avaliar os requisitos de segurança da informação previstos em contrato.

C

71
New cards

Segundo a ABNT NBR ISO/IEC 27002:2022, no contexto da segurança da informação para uso de serviços em nuvem, é essencial que:

a) Apenas o provedor de serviços em nuvem seja responsável por todos os controles de segurança da informação.

b) A responsabilidade pela segurança da informação seja totalmente transferida ao cliente da nuvem.

c) As responsabilidades de segurança da informação sejam claramente definidas e compartilhadas entre o provedor e o cliente.

d) Os riscos associados ao uso de serviços em nuvem não precisem ser formalmente documentados.

C

72
New cards

m acordo entre o provedor de serviços em nuvem e a organização-cliente deve incluir, entre outros aspectos:

a) Exclusivamente cláusulas sobre disponibilidade de serviços, dispensando confidencialidade e integridade.

b) Proibição absoluta de subcontratação de qualquer tipo.

c) Requisitos de confidencialidade, integridade, disponibilidade e manuseio adequado das informações.

d) Apenas cláusulas de suporte técnico, sem menção a critérios de segurança da informação.

C

73
New cards

A norma ISO/IEC 27002:2022 recomenda que a organização-cliente estabeleça critérios para seleção de serviços em nuvem, defina papéis e responsabilidades, e determine quais controles de segurança serão gerenciados pelo provedor e quais ficarão sob sua responsabilidade.

C

74
New cards

De acordo com a ISO/IEC 27002:2022, não é necessário que a organização analise criticamente os contratos de serviços em nuvem, uma vez que esses documentos geralmente são predefinidos e imutáveis.

E

75
New cards

O principal propósito do planejamento e preparação da gestão de incidentes de segurança da informação, segundo a ISO/IEC 27002:2022, é:

a) Garantir apenas a coleta de evidências digitais para eventuais processos judiciais. b) Assegurar uma resposta rápida, eficaz, consistente e ordenada aos incidentes de segurança da informação. c) Centralizar a responsabilidade da resposta a incidentes exclusivamente na alta gestão da organização. d) Eliminar a necessidade de comunicação com partes interessadas externas.

B

76
New cards

De acordo com a norma, entre as medidas recomendadas para o processo de gestão de incidentes estão:

a) Estabelecer ponto de contato para reporte de eventos, definir procedimentos de triagem, priorização e resposta. b) Permitir que qualquer colaborador, sem treinamento, atue livremente no tratamento de incidentes. c) Confiar exclusivamente em fornecedores externos para relatar e tratar incidentes. d) Dispensar o uso de documentação formal no processo de resposta a incidentes.

A

77
New cards

Convém que a organização estabeleça papéis e responsabilidades para a gestão de incidentes de segurança da informação e assegure que apenas pessoal competente, devidamente treinado, lide com esses incidentes.

C

78
New cards

Segundo a ISO/IEC 27002:2022, não é necessário manter processos de feedback para notificar as pessoas que relataram eventos de segurança da informação sobre os resultados após o incidente ser tratado.

E

79
New cards

Segundo a ISO/IEC 27002:2022, a avaliação e decisão sobre eventos de segurança da informação deve assegurar:

a) A terceirização integral da análise de incidentes para provedores externos.

b) A categorização e priorização efetiva dos eventos de segurança da informação.

c) A eliminação da necessidade de registro dos resultados da avaliação.

d) A dispensa da atuação do ponto de contato no processo de análise.

B

80
New cards

A resposta a incidentes de segurança da informação, conforme a norma, deve incluir:

a) Apenas a comunicação interna, sem necessidade de envolver partes externas.

b) Exclusivamente a contenção do incidente, sem análise posterior.

c) Escalonamento, comunicação às partes interessadas, registro das atividades e análise pós-incidente.

d) Fechamento informal do incidente, sem registro formal.

C

81
New cards

Convém que os resultados da avaliação e decisão sobre eventos de segurança da informação sejam registrados em detalhes, garantindo referência futura e verificação

C

82
New cards

De acordo com a ISO/IEC 27002:2022, não é necessário que os incidentes de segurança da informação sejam formalmente fechados e registrados após o seu tratamento.

E

83
New cards

De acordo com a ISO/IEC 27002:2022, o aprendizado com incidentes de segurança da informação deve ser utilizado principalmente para: a) Reduzir a necessidade de monitoramento contínuo. b) Fortalecer e melhorar os controles de segurança da informação, reduzindo a probabilidade ou consequências de futuros incidentes. c) Justificar a redução do orçamento destinado à segurança da informação. d) Garantir que apenas a alta gestão tenha acesso às lições aprendidas.

B

84
New cards

No que diz respeito à coleta de evidências, a norma recomenda que: a) A organização estabeleça procedimentos de identificação, coleta, aquisição e preservação de evidências relacionadas a eventos de segurança da informação. b) As evidências sejam coletadas sem considerar requisitos legais, pois têm apenas valor interno. c) O processo de coleta dispense a necessidade de certificação ou qualificação do pessoal envolvido. d) Apenas evidências digitais de dispositivos desligados sejam consideradas válidas.

A

85
New cards

Convém que a organização quantifique e monitore os tipos, volumes e custos de incidentes de segurança da informação, utilizando essas informações para melhorar planos de gestão e treinamento dos usuários.

C

86
New cards

Segundo a ISO/IEC 27002:2022, não é necessário demonstrar que registros coletados como evidência estão completos e não foram adulterados, uma vez que a prioridade é apenas a velocidade na coleta

E

87
New cards

Convém que os requisitos de segurança da informação sejam incluídos nos processos de gestão de continuidade de negócios, garantindo que os planos sejam testados, avaliados e analisados criticamente.

C

88
New cards

Na prontidão de TIC para continuidade de negócios, a norma recomenda que: a) O planejamento de TIC seja opcional e desvinculado da análise de impacto nos negócios (BIA). b) A magnitude e duração dos impactos identificados na BIA sejam usadas para definir atividades priorizadas e objetivos de tempo de recuperação (RTO). c) Não seja necessário definir objetivos de ponto de recuperação (RPO) para recursos de TIC. d) O processo de avaliação e teste de planos de TIC seja dispensável, desde que haja documentação.

B

89
New cards

De acordo com a ISO/IEC 27002:2022, no contexto da segurança da informação durante a disrupção, convém que a organização: a) Suspenda todos os controles de segurança até que a normalidade seja restabelecida. b) Planeje como manter a segurança da informação em nível apropriado durante a disrupção. c) Priorize exclusivamente a disponibilidade, ignorando confidencialidade e integridade. d) Dependa apenas de provedores externos para restaurar a segurança da informação.

B

90
New cards

Segundo a ISO/IEC 27002:2022, os planos de continuidade de TIC não precisam ser aprovados pela direção, bastando sua elaboração e arquivamento interno.

E

91
New cards

Segundo a ISO/IEC 27002:2022, os requisitos legais, estatutários, regulamentares e contratuais relacionados à segurança da informação devem ser: a) Identificados, documentados e atualizados. b) Considerados apenas no desenvolvimento de softwares internos. c) Ignorados em acordos de fornecedores para evitar conflitos jurídicos. d) Definidos exclusivamente no âmbito dos contratos de seguro.

A

92
New cards

No que se refere à orientação sobre criptografia, a norma recomenda que a organização considere:

a) Somente o uso de criptografia para autenticação de usuários. b) Restrições à importação e exportação de hardware/software criptográfico. c) Apenas a validade de certificados digitais emitidos internamente. d) Exclusivamente os contratos de fornecedores de tecnologia.

B

93
New cards

A norma ISO/IEC 27002:2022 orienta que a análise crítica da legislação e regulamentação identificadas deve ser realizada regularmente, para manter a organização atualizada com mudanças e novas legislações.

C

94
New cards

De acordo com a ISO/IEC 27002:2022, os requisitos legais e regulatórios só precisam ser considerados quando a organização realiza negócios internacionais.

E

95
New cards

Segundo a ISO/IEC 27002:2022, a proteção dos direitos de propriedade intelectual deve incluir, entre outras medidas:

a) Copiar parcialmente normas e relatórios técnicos sem autorização, desde que para uso interno. b) Adquirir softwares apenas de fontes conhecidas e confiáveis. c) Manter cópias ilimitadas de backups de softwares comerciais. d) Permitir que softwares sem licença sejam instalados em caráter experimental

B

96
New cards

Sobre os direitos de propriedade intelectual, assinale a alternativa correta: a) Incluem apenas direitos autorais sobre softwares. b) São limitados a manuais e relatórios internos da organização. c) Abrangem direitos autorais, marcas comerciais, patentes e licenças de código fonte. d) Estão restritos a produtos de software de código aberto.

C

97
New cards

A norma ISO/IEC 27002:2022 orienta que as organizações mantenham provas e evidências de propriedade de licenças, como manuais e registros de ativos.

C

98
New cards

De acordo com a ISO/IEC 27002:2022, a violação de direitos autorais não implica riscos jurídicos relevantes, sendo apenas uma falha administrativa.

E

99
New cards

Segundo a ISO/IEC 27002:2022, os registros devem ser protegidos contra: a) Perdas, destruição, falsificação, acesso não autorizado e liberação não autorizada. b) Apenas falhas de hardware e de energia elétrica. c) Modificações internas autorizadas pela alta gestão. d) Uso em ambientes digitais, mas não em mídias físicas.

A

100
New cards

Entre as medidas recomendadas para a proteção de registros, destaca-se: a) Elaboração de um cronograma de retenção que defina os registros e o período de tempo pelo qual devem ser mantidos. b) Exclusão imediata de todos os registros após sua utilização operacional. c) Armazenamento apenas em meio físico para garantir autenticidade. d) Permissão irrestrita de acesso a todos os colaboradores da organização.

A