Cyber Segurança (Aula 02) Flashcards
Como os níveis estratégico, tático e operacional de segurança da informação se comparam entre si?
- Estratégico:
Governança e normas
Frameworks: COBIT, ITIL e GRC. - Tático:
Criação de políticas de segurança, mapeamento de riscos e planos de contingências. - Operacional:
Aplicação prática de ferramentas (firewalls e antivírus), certificados digitais e criptografia.
Qual deve ser a distribuição ideal do orçamento de segurança da informação?
Uma distribuição ideal do orçamento pode ser:
- 40% para ferramentas e tecnologias
- 30% para pessoas
- 15% para processos
- 15% para governança
Isso equilibra o investimento entre tecnologia, talentos humanos, processos operacionais e governança.
Quem é o “elo mais fraco” na segurança da informação?
as pessoas são o elo mais fraco.
o que é a TrustArc?
Oferece soluções para gerenciamento de privacidade e compliance.
Ajuda a adaptar a regulamentações de privacidade, realiza avaliações de risco e gerencia o consentimento dos usuários.
O que é a BigID?
Empresa especializada em gestão de dados e proteção de privacidade.
Usa tecnologia IA para ajudar as empresas a descobrir, gerenciar e proteger dados pessoais em seus sistemas.
O que é a OneTrust?
Empresa líder em software de privacidade, segurança e gestão de riscos de terceiros.
Ela gerencia a privacidade e a segurança dos dados de acordo com as regulamentações globais, como o GDPR.
O que é VAPT e qual sua função?
Vulnerability Assessment and Penetration Testing - identifica, classifica e ajuda a remediar vulnerabilidades nos sistemas e aplicações da empresa, através de testes de penetração e outras técnicas de avaliação.
Cite os 6 princípios da privacidade de dados
- Transparência
- Segurança
- Responsabilidade
- Minimização de dados
- Consentimento
- Precisão
Por que a governança é importante no Framework de Segurança Cibernética do NIST?
A governanta é essencial para a execução consistente e eficiente das atividades de segurança.
- Gerencia proativamente os riscos de segurança.
- Assegura que as medidas de segurança estejam alinhadas com os objetivos estratégicos da organização.
Como é calculada a multa pela violação da LGPD?
A multa pode ser de até 2% do faturamento da pessoa jurídica, limitada a 50 milhões de reais por infração.
O que envolve a função de “detectar” do framework NIST?
Implementar atividades para identificar a ocorrência de um evento de segurança cibernética, incluindo o monitoramento contínuo e a detecção de anomalias e eventos.
Qual conceito da LGPD é essencial para as organizações em relação ao tratamento de dados?
O conceito de “accountability“ (prestação de contas) é essencial, exigindo que as organizações não apenas cumpram a legislação, mas também mantenham e demonstrem a eficácia de suas práticas de governam dados a qualquer momento.
Qual é a posição hierárquica de um CISO dentro de uma organização?
CISO — Chief Information Security Officer
- Posição executiva;
- Reporta ao CEO/Conselho;
- Lidera estratégia de segurança cibernética;
- Responsável pela governança de segurança da informação.
Quais tipos de dados se aplicam a LGPD?
Somente dados pessoais e dados sensíveis.
O que é um Green Team em segurança cibernética?
Green Team:
- Foca em aspectos operacionais da segurança cibernética;
- Mantém operações diárias seguras e eficientes;
- Implementa e mantém soluções de segurança recomendadas por outros times.
A LGPD permite a aplicação de que tipo de multa além das multas fixas por infração?
A LGPD permitir aplicação de multa diária, além das multas fixas por infração, para incentivar a rápida correção das práticas não conformes.
Qual é o valor máximo da multa que pode ser aplicada pela LGPD?
A multa pela violação da LGPD pode chegar até 50 milhões de reais por infração.
LGPD: o que são dados pessoais?
Informações que podem vir a identificar uma pessoa física (Titular dos dados), direta ou indiretamente.
Exemplos: Nome, estado civil, profissão, data de nascimento, CPF, identidade, Endereço, dados bancários e financeiros, posts em redes sociais
O que é um pentester black box?
Um pentester black box é um profissional que realiza testes de penetração com um conhecimento muito limitado sobre o sistema alvo, imitando um atacante externo e focando em identificar vulnerabilidades que podem ser exploradas sem acesso interno ou informações detalhadas sobre os sistemas da organização.
Como o SISO difere do CISO em termos de responsabilidades?
Enquanto o SISO pode se concentrar em áreas específicas ou operacionais da segurança da informação, o CISO é responsável pela liderança estratégica e visão geral da segurança cibernética, incluindo a criação de uma cultura de segurança em toda a empresa.
Quais são as principais responsabilidades de um CISO?
O CISO desenvolve políticas e procedimentos de segurança abrangentes, integra a segurança cibernética com as estratégias de negócios da organização, e comunica riscos e estratégias para stakeholders de alto nível, incluindo o conselho de administração.
Qual é o papel de um SISO?
Senior Information Security Officer
O SISO é um papel sênior dentro do time de segurança, focado em aspectos específicos como gestão de riscos, conformidade, ou operações de segurança diárias. Eles podem reportar ao CISO ou ao diretor de TI, dependendo da estrutura organizacional.
Qual é o papel de um White Team em segurança cibernética?
O White Team atua como árbitros ou juízes em exercícios de simulação de segurança cibernética, garantindo que as regras sejam seguidas e que os objetivos e escopos dos testes sejam claramente definidos e gerenciados.
O que faz um Purple Team em segurança cibernética?
O Purple Team facilita a colaboração entre os times Red e Blue, ajudando a garantir que os insights de segurança fornecidos pelo Red Team sejam utilizados eficazmente pelo Blue Team para fortalecer as defesas. Eles melhoram a comunicação e a implementação das lições aprendidas em testes de penetração.