Questões de Concurso
Sobre análise de vulnerabilidade e gestão de riscos em segurança da informação
Foram encontradas 859 questões
Com base nessa situação, analise as afirmativas a seguir:
I. A análise de riscos busca identificar ameaças e vulnerabilidades, avaliando a possibilidade de ocorrência de incidentes e seus potenciais impactos sobre os ativos da organização.
II. Técnicas de engenharia social podem explorar aspectos relacionados ao comportamento humano para induzir usuários a fornecer informações ou realizar ações que comprometam a segurança.
III. Testes de invasão (penetration testing), quando autorizados, podem ser utilizados para identificar e avaliar vulnerabilidades de sistemas e redes.
IV. A utilização de senhas fortes, autenticação multifator e controle adequado de privilégios são medidas que podem contribuir para reduzir riscos de acesso não autorizado.
V. A identificação de uma vulnerabilidade significa que um ataque necessariamente ocorrerá, independentemente das medidas de segurança adotadas pela organização.
Estão CORRETAS
Nos termos da norma, essa decisão corresponde à opção de tratamento de risco denominada
Segundo esse método, as contramedidas devem ser dirigidas primeiro ao ativo com maior expectativa anual de perda (ALE), calculada pela combinação do valor dos impactos com a frequência estimada do evento.
Assinale a opção que indica o sistema a ser priorizado e o valor da respectiva ALE.
Considerando as possibilidades de SQL Injection em uma aplicação web, julgue o item subsequente.
A sanitização de parâmetros de entrada pelo usuário é uma maneira de impedir a efetividade de um ataque SQL Injection.
I. O risco remanescente após a aplicação dos controles é denominado risco residual.
II. A decisão de não investir em controles adicionais, tolerando o risco residual, caracteriza a aceitação do risco.
III. A aceitação do risco não elimina formalmente a necessidade de monitoramento futuro.
Quais estão corretas?
I. A organização deve primeiro avaliar os riscos identificados e selecionar opções de tratamento adequadas para somente depois determinar os controles necessários para implementar o tratamento escolhido.
II. A norma exige a implementação obrigatória de todos os controles de segurança listados no Anexo A, devendo a organização aplicá-los independentemente dos resultados obtidos na avaliação de riscos.
III. A organização deve reter informação documentada sobre os resultados do processo de tratamento de riscos, os quais devem ser objeto de monitoramento e análise crítica contínuos.
Quais estão corretas?
No que se refere a contratações de TI no setor público, à gestão de riscos de TI, à gestão de serviços de TI e à gestão de processos, julgue o item que se segue.
De acordo com as diretrizes da norma ISO 31000, o processo de tratamento de riscos restringe-se às incertezas que possam gerar impactos negativos à organização; a opção de compartilhar o risco é classificada como resposta para eventos de oportunidade; e a redução do risco deve ser aplicada obrigatoriamente a todos os riscos residuais identificados pela auditoria de TI.
A respeito de conceitos básicos de segurança da informação, de métodos de autenticação e autorização, de ameaças e vulnerabilidades em aplicações e de segurança em aplicativos web, julgue o seguinte item.
No contexto do conjunto de frameworks, guias e boas práticas da OWASP aplicáveis a testes em aplicações web, a análise de segurança inclui a identificação sistemática de pontos de entrada, a manipulação controlada de dados fornecidos à aplicação e a observação de suas respostas, com o objetivo de evidenciar vulnerabilidades, tais como injeções, falhas de controle de acesso e exposição indevida de dados.
O IFCE está estruturando um Sistema de Gestão de Segurança da Informação (SGSI) para adequação às normas vigentes. O analista de tecnologia da informação foi designado para apoiar a alta direção na definição do escopo, avaliação de riscos e implementação de controles conforme a ABNT NBR ISO/IEC 27001:2022. Durante a fase de planejamento, identificou-se a necessidade de documentar critérios de avaliação e tratamento de riscos.
Considerando os requisitos da ABNT NBR ISO/IEC 27001:2022, é correto afirmar que a ação adequada nesse contexto é
Como parte dessa iniciativa, a equipe incorporou ao processo de integração contínua (CI) a ferramenta de análise estática de segurança Checkmarx.
Com o uso dessa ferramenta, diversos alertas passaram a ser gerados durante o desenvolvimento, indicando possíveis vulnerabilidades relacionadas ao uso de entradas externas diretamente na construção de instruções, inclusive em trechos de código que ainda não haviam sido executados.
Considerando o cenário apresentado, assinale a opção que melhor descreve a atuação dessa ferramenta de análise estática no contexto de um SDLC seguro.
I. A melhoria contínua e a criação e proteção de valor são princípios da ISO 31000.
II. A ISO 31000 orienta a identificação, a análise e o tratamento de riscos, servindo como base para a definição de políticas de segurança alinhadas aos riscos organizacionais.
III. A ISO 31000 é uma norma certificável internacional que funciona como um guia de boas práticas.
Está correto o que se afirma em
Sobre o tema, avalie as afirmativas a seguir e assinale (V) para a verdadeira e (F) para a falsa.
( ) O provisionamento automatizado de acessos eleva a eficiência operacional, reduzindo erros operacionais e aumentando a consistência na atribuição de permissões.
( ) A adoção de mecanismos de Single Sign-On em ambientes corporativos dispensa a necessidade de auditoria e rastreabilidade de acessos, uma vez que a autenticação ocorre de forma centralizada.
( ) O modelo de controle de acesso Attribute-Based Access Control utiliza atributos como localização, horário, perfil do usuário ou tipo de dispositivo para determinar a autorização de acesso a recursos de TI.
As afirmativas são, respectivamente,
Uma sociedade empresária de Segurança da Informação identificou um risco relacionado aos Testes de Software, classificado com probabilidade 5 (muito alto) e Impacto 4 (alto) em sua matriz de riscos.
Sobre o nível de risco e a estratégia mais adequada para tratá-lo, assinale a afirmativa correta.