Questões de Concurso
Sobre norma 27005 em segurança da informação
Foram encontradas 380 questões
Considerando que as opções a seguir apresentam ponderações dos consultores, assinale a opção que apresenta ponderação correta, com base nos conceitos do controle de acessos e nas normas da ISO/IEC 27001, 27002 e 27005.
O conteúdo da norma ISO/IEC 27005 influenciou a criação de outras normas, tais como a ISO/IEC 27001 e ISO/IEC 27002.
Ativos de suporte representam as informações, os processos e as atividades de negócio.
Requisitos legais, regulatórios e contratuais estão entre os critérios para a escolha dos controles para tratamento do risco.
Os dispositivos da norma ISO/IEC 27005 harmonizam as atividades do processo de gestão de riscos de segurança da informação com as fases do processo de SGSI.
No tratamento do risco de segurança da informação, a ação de modificá-lo não faz parte do tratamento de risco.
Em um ambiente empresarial a retenção de um risco pode ser considerado como uma forma de tratá-lo.
O tratamento de risco geralmente aumenta as despesas organizacionais. As opções para o tratamento do risco não podem ser usadas em conjunto.
Parte interessada é a pessoa ou a organização passível de ser afetada pela decisão sobre a forma de tratar do risco.
As organizações não devem definir o escopo e o limite da gestão de riscos, pois necessitam estar preparadas para atuarem quando da ocorrência de algum evento prejudicial aos negócios.
As restrições organizacionais devem ser levadas em conta durante o tratamento de risco.
Os riscos que são integrantes do plano de gestão de risco devem ser identificados, mas não convém que sejam priorizados devido à incerteza do seu acontecimento.
Após ser realizado o tratamento de um risco poderá existir riscos não identificados.
Através da utilização de formas adequadas de tratamento o risco deve deixar de existir.
Uma consequência pode levar a um risco específico ou a uma série de riscos.
No que diz respeito aos riscos de segurança da informação, essa norma não se aplica a qualquer tipo de organização.
Denomina-se avaliação de risco ao processo de busca, reconhecimento e descrição de riscos.