Cyber Segurança (Aula 02) Flashcards

1
Q

Como os níveis estratégico, tático e operacional de segurança da informação se comparam entre si?

A
  • Estratégico:
    Governança e normas
    Frameworks: COBIT, ITIL e GRC.
  • Tático:
    Criação de políticas de segurança, mapeamento de riscos e planos de contingências.
  • Operacional:
    Aplicação prática de ferramentas (firewalls e antivírus), certificados digitais e criptografia.
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

Qual deve ser a distribuição ideal do orçamento de segurança da informação?

A

Uma distribuição ideal do orçamento pode ser:

  • 40% para ferramentas e tecnologias
  • 30% para pessoas
  • 15% para processos
  • 15% para governança

Isso equilibra o investimento entre tecnologia, talentos humanos, processos operacionais e governança.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

Quem é o “elo mais fraco” na segurança da informação?

A

as pessoas são o elo mais fraco.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

o que é a TrustArc?

A

Oferece soluções para gerenciamento de privacidade e compliance.

Ajuda a adaptar a regulamentações de privacidade, realiza avaliações de risco e gerencia o consentimento dos usuários.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

O que é a BigID?

A

Empresa especializada em gestão de dados e proteção de privacidade.

Usa tecnologia IA para ajudar as empresas a descobrir, gerenciar e proteger dados pessoais em seus sistemas.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

O que é a OneTrust?

A

Empresa líder em software de privacidade, segurança e gestão de riscos de terceiros.

Ela gerencia a privacidade e a segurança dos dados de acordo com as regulamentações globais, como o GDPR.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

O que é VAPT e qual sua função?

A

Vulnerability Assessment and Penetration Testing - identifica, classifica e ajuda a remediar vulnerabilidades nos sistemas e aplicações da empresa, através de testes de penetração e outras técnicas de avaliação.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

Cite os 6 princípios da privacidade de dados

A
  1. Transparência
  2. Segurança
  3. Responsabilidade
  4. Minimização de dados
  5. Consentimento
  6. Precisão
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

Por que a governança é importante no Framework de Segurança Cibernética do NIST?

A

A governanta é essencial para a execução consistente e eficiente das atividades de segurança.

  • Gerencia proativamente os riscos de segurança.
  • Assegura que as medidas de segurança estejam alinhadas com os objetivos estratégicos da organização.
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

Como é calculada a multa pela violação da LGPD?

A

A multa pode ser de até 2% do faturamento da pessoa jurídica, limitada a 50 milhões de reais por infração.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

O que envolve a função de “detectar” do framework NIST?

A

Implementar atividades para identificar a ocorrência de um evento de segurança cibernética, incluindo o monitoramento contínuo e a detecção de anomalias e eventos.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

Qual conceito da LGPD é essencial para as organizações em relação ao tratamento de dados?

A

O conceito de “accountability“ (prestação de contas) é essencial, exigindo que as organizações não apenas cumpram a legislação, mas também mantenham e demonstrem a eficácia de suas práticas de governam dados a qualquer momento.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

Qual é a posição hierárquica de um CISO dentro de uma organização?

A

CISO — Chief Information Security Officer

  • Posição executiva;
  • Reporta ao CEO/Conselho;
  • Lidera estratégia de segurança cibernética;
  • Responsável pela governança de segurança da informação.
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

Quais tipos de dados se aplicam a LGPD?

A

Somente dados pessoais e dados sensíveis.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

O que é um Green Team em segurança cibernética?

A

Green Team:

  • Foca em aspectos operacionais da segurança cibernética;
  • Mantém operações diárias seguras e eficientes;
  • Implementa e mantém soluções de segurança recomendadas por outros times.
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

A LGPD permite a aplicação de que tipo de multa além das multas fixas por infração?

A

A LGPD permitir aplicação de multa diária, além das multas fixas por infração, para incentivar a rápida correção das práticas não conformes.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
17
Q

Qual é o valor máximo da multa que pode ser aplicada pela LGPD?

A

A multa pela violação da LGPD pode chegar até 50 milhões de reais por infração.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
18
Q

LGPD: o que são dados pessoais?

A

Informações que podem vir a identificar uma pessoa física (Titular dos dados), direta ou indiretamente.

Exemplos: Nome, estado civil, profissão, data de nascimento, CPF, identidade, Endereço, dados bancários e financeiros, posts em redes sociais

19
Q

O que é um pentester black box?

A

Um pentester black box é um profissional que realiza testes de penetração com um conhecimento muito limitado sobre o sistema alvo, imitando um atacante externo e focando em identificar vulnerabilidades que podem ser exploradas sem acesso interno ou informações detalhadas sobre os sistemas da organização.

20
Q

Como o SISO difere do CISO em termos de responsabilidades?

A

Enquanto o SISO pode se concentrar em áreas específicas ou operacionais da segurança da informação, o CISO é responsável pela liderança estratégica e visão geral da segurança cibernética, incluindo a criação de uma cultura de segurança em toda a empresa.

21
Q

Quais são as principais responsabilidades de um CISO?

A

O CISO desenvolve políticas e procedimentos de segurança abrangentes, integra a segurança cibernética com as estratégias de negócios da organização, e comunica riscos e estratégias para stakeholders de alto nível, incluindo o conselho de administração.

22
Q

Qual é o papel de um SISO?

A

Senior Information Security Officer

O SISO é um papel sênior dentro do time de segurança, focado em aspectos específicos como gestão de riscos, conformidade, ou operações de segurança diárias. Eles podem reportar ao CISO ou ao diretor de TI, dependendo da estrutura organizacional.

23
Q

Qual é o papel de um White Team em segurança cibernética?

A

O White Team atua como árbitros ou juízes em exercícios de simulação de segurança cibernética, garantindo que as regras sejam seguidas e que os objetivos e escopos dos testes sejam claramente definidos e gerenciados.

24
Q

O que faz um Purple Team em segurança cibernética?

A

O Purple Team facilita a colaboração entre os times Red e Blue, ajudando a garantir que os insights de segurança fornecidos pelo Red Team sejam utilizados eficazmente pelo Blue Team para fortalecer as defesas. Eles melhoram a comunicação e a implementação das lições aprendidas em testes de penetração.

25
Q

O que faz um Blue Team?

A

O Blue Team defende contra ataques, fortalecendo as medidas de segurança e melhorando as defesas da organização, detectando e mitigando rapidamente ataques simulados ou reais.

26
Q

Qual é o papel de um Red Team em segurança cibernética?

A

O Red Team simula ataques externos aos sistemas de TI para testar a eficácia das defesas da organização, operando com a mentalidade de um adversário para descobrir vulnerabilidades.

27
Q

O que é um SOC?

A

O SOC - Security Operations Center - é uma equipe que monitora, detecta, investiga e responde a ameaças de segurança cibernética em tempo real, sendo o núcleo das operações de segurança de uma organização.

28
Q

Governança faz parte das funções principais do Framework NIST?

A

Não diretamente. Governanta não é listada como uma das cinco funções principais, mas estar integrada ao longo de todo o framework como uma prática essencial na gestão de riscos de segurança cibernética.

29
Q

Quais são as cinco funções do Framework de Segurança Cibernética do NIST?

A
  1. Identificar
  2. Proteger
  3. Detectar
  4. Responder
  5. Recuperar
30
Q

Qual função do framework NIST foca em desenvolver implementar salvaguardas?

A

Proteger. Esta função inclui controlar o acesso, realizar treinamento de conscientização e manter medidas de proteção para segurança das informações.

31
Q

Qual é o foco da função “recuperar” no framework NIST?

A

Desenvolver e implementar atividades para restaurar serviços que foram interrompidos devido ao incidente cibernético e fazer melhorias no processo de recuperação.

32
Q

O que é necessário fazer após a detecção de um incidente de cibersegurança, segundo o framework NIST?

A

Responder. Desenvolver e implementar atividades para tomar ação após o incidente, incluindo comunicações, análise de incidentes e medicação para prevenir futuras ocorrências.

33
Q

Qual é o primeiro passo do framework de segurança cibernética do NIST?

A

Identificar. Este passo envolve desenvolver um entendimento organizacional para gerenciar riscos de segurança cibernética aos sistemas, ativos, dados e capacidades.

34
Q

O que é siso em segurança cibernética?

A

SISO, ou “Sênior Information Security Officer”, é o oficial responsável por implementar as responsabilidades do Chefe de Informações (CIO) em relação à segurança da informação, atuando como a principal ligação entre o CIO e outros stakeholders de segurança dentro da organização.

35
Q

LGPD: o que são dados sensíveis?

A

Informações que são capazes de gerar maior discriminação aos titulares.

Exemplo: Saúde, vida sexual ou orientação sexual, informações genéticas ou biometicas, origens raciais ou étnicas, opinião política, convicção religiosa, filiação a sindicatos, organização religiosa, filosófica ou política

36
Q

LGPD: quem é o proprietário dos dados do usuário?

A

O usuário é o proprietário dos seus dados e pode requisitar a qualquer momento um relatório detalhado de como seus dados estão sendo utilizados.

37
Q

LGPD: qual o prazo de exclusão dos dados pessoais?

A

A empresa tem 15 dias para deletar os dados pessoais a pedido do titular.

38
Q

O que é DPO? O que ele faz?

A

Data Protection Officer.

É o carro de designado para seu ponto de contato entre a empresa, os titulares dos dados e autoridade reguladora. O DPO é responsável por monitorar a conformidade da empresa com LGPD

39
Q

Qual é o objetivo da LGPD?

A

É trazer maior rigor aos que processam dados pessoais ou sensíveis, proteger os direitos fundamentais de liberdade e privacidade dos indivíduos em impor medidas técnicas e administrativas às organizações atuantes na cadeia de tratamento dos dados.

40
Q

Explica o ataque do tipo Phishing

A

Phishing é uma técnica usada por golpistas para enganar você e fazer com que revele informações pessoais, como senhas e numeros de cartão de crédito, através de e-mails e mensagens que parecem ser de organizações confiáveis.

Há ainda o “Whale-Phishing” que é como o phishing, mas mirando em “grandes peixes”, ou seja, pessoas com cargos altos em empresas, como diretores ou CEOs.

Pense em alguém fingindo ser seu banco por e-mail, pedindo para você clicar em um link e entrar sua senha.

41
Q

Quanto dinheiro o cyber crime movimentou em 2023?

A

O cyber crime Atingiu 43 trilhões de reais , se tornando a maior economia do mundo , atrás apenas de EUA e China

42
Q

Explica o que é um ataque do tipo Ransomware

A

Ransomware é um tipo de vírus de computador que sequestra os arquivos de uma pessoa ou empresa, criptografando-os para que não possam ser acessados.

O criminoso então exige um pagamento (resgate) para fornecer a chave que pode desbloquear os arquivos.

Imagine que um ladrão coloca um cadeado em sua mala de dinheiro e só te dar a chave se você pagar por ela.

É muito importante ter backup atualizado e off-line para estar preparado

43
Q

Quais são os 5 princípios da Segurança da Informação e Estratégia?

A
  1. Confidencialidade
  2. Integridade
  3. Disponibilidade
  4. Autenticidade
  5. Não repúdio
44
Q

Quais são alguns dos direitos dos titulares indicados conforme a LGPD?

A

Alguns dos direitos incluem a exclusão e a portabilidade dos dados, com um prazo curto de comprimento, geralmente 15 dias.