Questões de Concurso Sobre segurança da informação
Foram encontradas 14.671 questões
O conteúdo da norma ISO/IEC 27005 influenciou a criação de outras normas, tais como a ISO/IEC 27001 e ISO/IEC 27002.
Ativos de suporte representam as informações, os processos e as atividades de negócio.
Requisitos legais, regulatórios e contratuais estão entre os critérios para a escolha dos controles para tratamento do risco.
Os dispositivos da norma ISO/IEC 27005 harmonizam as atividades do processo de gestão de riscos de segurança da informação com as fases do processo de SGSI.
Os processos do sistema de gerenciamento de segurança da informação (SGSI) devem ser estruturados segundo o modelo PDCA (plan-do-check-act), sendo o processo check responsável por implementar e operar a política, os controles, processos e procedimentos do SGSI.
De acordo com a estrutura da ISO/IEC 27002, nas diretrizes para implementação da segurança das informações, convém que a direção estabeleça uma clara orientação da política, alinhada com os objetivos do negócio e demonstre apoio e comprometimento com a segurança da informação.
No tratamento do risco de segurança da informação, a ação de modificá-lo não faz parte do tratamento de risco.
Em um ambiente empresarial a retenção de um risco pode ser considerado como uma forma de tratá-lo.
O tratamento de risco geralmente aumenta as despesas organizacionais. As opções para o tratamento do risco não podem ser usadas em conjunto.
Parte interessada é a pessoa ou a organização passível de ser afetada pela decisão sobre a forma de tratar do risco.
As organizações não devem definir o escopo e o limite da gestão de riscos, pois necessitam estar preparadas para atuarem quando da ocorrência de algum evento prejudicial aos negócios.
As restrições organizacionais devem ser levadas em conta durante o tratamento de risco.
Os riscos que são integrantes do plano de gestão de risco devem ser identificados, mas não convém que sejam priorizados devido à incerteza do seu acontecimento.
Após ser realizado o tratamento de um risco poderá existir riscos não identificados.
Através da utilização de formas adequadas de tratamento o risco deve deixar de existir.
Uma consequência pode levar a um risco específico ou a uma série de riscos.
No que diz respeito aos riscos de segurança da informação, essa norma não se aplica a qualquer tipo de organização.
Denomina-se avaliação de risco ao processo de busca, reconhecimento e descrição de riscos.
De acordo com a norma ISO/IEC 27002, tanto o controle contra códigos maliciosos quanto o controle contra códigos móveis fazem parte do gerenciamento das operações e comunicações, e o bloqueio a qualquer tipo de uso de código móvel consiste em uma das diretivas desse último controle.