ISO 27001 Flashcards
O que é um serviço?
Meio de fornecer algo que o cliente perceba como tendo certo valor, sem que tenha que arcar com certos custos e riscos para obtenção daquele resultado.
Como que um serviço é produzido e consumido ao mesmo tempo?
O cliente pode pedir algo, você precisa customizar.
O que é informação?
É o dado que tem significado em algum contexto para quem o recebe.
É um bem, um ativo de negócio, o qual permeia toda a jornada do seu cliente. Tem valor pra empresa, e como todo ativo precisa ser protegido.
Todas as informações devem ser protegidas?
Sim, a diferença é o nível de proteção que se dá.
Quais são os estados pelos quais passa a informação?
Armazenada - considerada em computadores, por ex
Em movimento - equipamentos que podem ser usados para usar essa informação ou transmitida pela rede
Em uso - dados que está processando a todo momento
Em qual estado da informação estão as atividades de leitura e escrita?
Se enquadra em “em uso”.
Conceito de sistemas de informação
Aplicação, serviço, recursos de tecnologia da info ou qualquer outro componente de manejo da informação.
É meio que ajuda a transferir e processar informações.
Em sentido amplo, se refere a interação entre pessoas, processos, dados e tecnologia.
O que é processo?
Conjunto ordenado de atividades.
SGSI
A ISO ajuda a criar esse sistema. É a gestão da segurança, como você organizou a gestão na sua empresa, que usa o padrão PDCA.
PDCA
Plan-Do-Check-Act
É o ciclo de melhoria contínua, também conhecido como Kaizen.
Qual é o benefício mais imediato da SI?
Quando se tem uma diretriz e foi definida, escrita, aprovada, ela força todo mundo a segui-la. É de cima pra baixo.
Quais são os benefícios da SI?
Ajuda a atender as regras do setor, com as leis, e traz retorno sobre investimento (que muitas vezes não dá para calcular, pq o foco é prevenção).
Verdadeiro ou Falso
O modelo conhecido como PDCA (plan-do-check-act) é utilizado e aplicado na estruturação de processos do SGSI
Verdadeiro
Os termos e definições da ISO 27001 estão localizados em qual norma ISO?
27000
Verdadeiro ou Falso:
Pela norma ISO 27001, informações tornadas públicas pela organização não requerem mecanismos de proteção para a sua visualização e modificação.
Falso
Qual fator NÃO é importante para determinar o valor dos dados em uma organização para uma apólice de seguro de incêndio?
Conteúdo dos dados
Verdadeiro ou Falso
Com base na ISO 27001, a política de segurança integra o SGSI, e a diretriz dessa implementação é detalhada na norma.
Falso
ISO 27002 Esta Norma fornece diretrizes para práticas de gestão de segurança da informação e normas de segurança da informação para as organizações, incluindo a seleção, implementação e o gerenciamento de controles, levando em consideração os ambientes de risco da segurança da informação da organização.
Verdadeiro ou Falso
Ao elaborar e melhorar um SGSI a organização deve considerar o negócio e o SGSI deve ser documentado para não envolver a direção da empresa.
Falso.
Verdadeiro ou Falso
A ISO 27002 traz recomendações de controles.
Verdadeiro. Ela é um “Código de Prática”.
Diferença entre dado e informação
Dado é matéria prima, informação é o que foi transformado a partir daquele dado
O que é segurança da informação?
Preservação da confidencialidade, integridade e disponibilidade da informação.
É a proteção contra uma ampla gama de ameaças, a fim de garantir a continuidade dos negócios.
Quais são as propriedades da segurança da informação?
Autenticidade, responsabilidade, não repudio e confiabilidade.
Como sua empresa passa confiança?
Segurança da informação.
O que é não repúdio?
Não-negação, ato de contestá-lo. A pessoa não pode dizer que não foi ela.
Como decidir a forma de proteção da seg info entre manual ou automática?
Depende da necessidade do controle, do custo do controle, de cada empresa. A maior parte automático é a melhor forma possível.
Segurança de informação é diferente de segurança de TI?
Sim.
Segurança da informação é do todo, documentos digitais ou físicos.
Informação é fator de produção?
Sim, toda empresa utiliza informação como fator de produção. Sem informação ela não sobrevive (Ex: seguradora)
A SI traz o que para os negócios?
Traz valor, é a segurança que vai dar também garantia, conforto.
Qual o pilar principal da SI que visa proteger a privacidade?
A confidencialidade.
Dentre as medidas de confidencialidade, qual visa evitar fraude?
A segregação de funções, que vem como forma de evitar o conflito de interesses.
Quais as características da integridade?
Exatidão (ainda que não verídica), integralidade, e integridade - não repúdio envolve esta última.
Quais as características da disponibilidade?
Pontualidade, continuidade, e robustez - como ele atende a sua demanda?
Como seria uma forma melhor de controlar o gerenciamento da informação?
Gestão de indicadores
O que significa o C na CID de Segurança da Informação?
Confidencialidade
Segundo a ISO 27001, a organização deve determinar e prover os recursos para:
Estabelecer, implementar, melhorar o SGSI
Verdadeiro ou Falso
As informações disponíveis para o público não precisam ser alvo da política de segurança, afinal são públicas.
Falso
Entre as atividades para se estabelecer um SGSI, conforme a norma ISO/IEC 27.001, inclui-se a:
Definição do escopo e dos limites da SGSI
Assinale a opção correta acerca de definições relacionadas à gestão de segurança da informação:
I. Evento de segurança ocorre de maneira indesejada e inesperada.
II. O SGSI se fundamenta na abordagem de risco do negócio.
III. Confidencialidade é classificar uma informação sigilosa confidencial.
II
Em que parte do padrão você encontrará uma referência para objetivos e controles de controle:
I. Anexo A
II. Anexo SL
III. Clausula 9 da avaliação de desempenho
I
O que NÃO é uma responsabilidade da alta gerência?
I. Promoção da melhoria contínua
II. Estabelecer a política de Segurança da Informação
III. Nomear um representante da gerência
I
Qual o cálculo do risco?
Probabilidade X Impacto
Como surge o risco?
Para chegar a uma situação de risco, é preciso que alguém explore uma fraqueza, uma vulnerabilidade
O que te ajuda a desenvolver as medidas apropriadas para uma empresa?
Análise de risco
Por que se faz análise de risco?
Identificar e estimar, ter compreensão dos pontos de riscos da empresa, para depois tomar decisões sobre o tratamento do risco.
O que é análise de risco?
Um processo para compreender a natureza do risco a fim de determinar seu nível.
Forma sistêmica de tomar pontos de risco para tratá-los
Verdadeiro ou Falso
Somente se deve tratar os riscos após a realização da análise e avaliação dos riscos.
Verdadeiro
Qual a diferença entre incidente de SI e o desastre de SI?
Incidente é o evento indesejado ou inesperado que tem probabilidade de comprometer a SI.
Depende da empresa, não é necessariamente quebrar um pilar ou mais de um pilar da SI
Qual o objetivo da análise de risco?
Compartilhar a responsabilidade da segurança com todo mundo
Quais os objetivos da análise de risco?
Identificar os bens/ativos e seus valores
Determinar vulnerabilidades e ameaças relevantes
Determinar um equilíbrio entre os custos de um incidente e os custos das medidas de segurança
Verdadeiro ou Falso
Não existe risco zero.
Verdadeiro.
Gerenciamento do risco é um processo contínuo: identificados, eliminados, ou reduzidos a nível aceitável
Qual o principal objetivo da análise de risco?
Objetivo é trazer o nível de risco para o aceitável.
Como podemos classificar as medidas de SI?
Preventivas, detectivas, repressivas e de recuperação/correção.
Phising é que tipo de ameaça?
Ameaça de engenharia social, que está dentro da ameaça humana e intencional.
O que é um ataque?
É um dano direto.
O que é o dado expectativa de perda única?
É o evento extraordinário, que acontece uma vez.
“Não existe segurança 100%, mas a gente precisa trazer um conforto”. Para esse nível aceitável de segurança, você precisa levar em consideração que….
Os riscos são aceitáveis. “O molho não deve ser mais caro que o peixe”.
Por que os riscos seriam aceitáveis?
Porque as medidas de segurança ou são muito caras, ou excedem os custos do possível dano, ou são de natureza repressiva.
Estratégia de risco do tipo “neutralizar”…
É para mitigar o risco.
Para realizar o tratamento do risco, META
Mitigar
Evitar
Transferir
Aceitar
As decisões da empresa para seleção de controles de risco precisam levar em consideração
Critérios de aceitação de risco, opções de tratamento e na abordagem geral.