ISO 27001 Flashcards

1
Q

Qual o objetivo da 27001

A

Estabelecer requisitos para um SGSI

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

Qual o objetivo da 27002

A
  • Código de práticas para implementar SGSI.
  • Objetivos de controles de segurança.
  • Controles de segurança
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

Qual o objetivo da 27005

A

Estabelecer normas de gestão de risco para segurança da informação.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

Qual norma é usada para fins de certificação?

A

27001

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

Qual norma tem sua implantação mandatória para implantação de um SGSI.

A

27001

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

27001, seção 0

A
  1. Introdução
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

27001, seção 1

A
  1. Objetivo
    Estabelece requisitos para EIOMAMM um SGSI
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

O atendimento a TODOS requisitos da 27001, seções 4 a 8, é obrigatório?

A

SIM

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

A adoção de todos os controles prescritos na 27002 é obrigatória?

A

NÃO, porém deve ser justificado.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

27001, seção 2

A
  1. Referência normativa

(A 27002 é indispensável para aplicação da 27001)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

27001, seção 3

A
  1. Termos e definições
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

27001, seção 4

A
  1. SGSI - Sistema de Gestão de Segurança da Informação
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

27001, seção 5

A
  1. Responsabilidades da direção
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

27001, seção 6

A
  1. Auditorias internas do SGSI
  • a auditoria deve ser periódica
  • quem faz não pode auditor seus próprios trabalhos
  • o auditado deve facilitar a auditoria
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

27001, seção 7

A
  1. Análise crítica do SGSI
    * Feita pela direção
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

27001, seção 8

A
  1. Melhorias do SGSI
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
17
Q

27001, anexo A

A

Objetivos de controle e controles

(É um anexo normativo)

18
Q

27001, anexo B

A

Princípios do OECD - informativo

19
Q

27001, anexo C

A

Correspondência com a ISO 9001 e ISO 14001

20
Q

27001.0: introdução: ciclo PDCA, defina o P

A

Plan: ESTABELECER a política de segurança da informação.

21
Q

27001.0: introdução: ciclo PDCA, defina o D

A

Do: IMPLEMENTAR e OPERAR a política.

22
Q

27001.0: introdução: ciclo PDCA, defina o C

A

Check: MONITORAR e ANALISAR CRITICAMENTE

23
Q

27001.0: introdução: ciclo PDCA, defina o A

A

Act: MANTER e MELHORAR por meio de ações corretivas e preventivas

24
Q

O que significa EIOMAMM?

A

Estabelecer, Implementar, Operar, Monitorar, Analisar criticamente, Manter e Melhorar

25
Q

O que é SGSI?

A

Sistema de Gestão da Segurança da Informação. Faz parte do sistema de gestão global da organização. Baseado na abordagem de risco do negócio para EIOMAMM a segurança da informação.

26
Q

Qual a diferença entre INCIDENTE e EVENTO de segurança da informação?

A

EVENTO: qualquer violação da segurança da informação. Tem relevância, mas não é tão crítico.
INCIDENTE: um conjunto de um ou mais eventos. É crítico, requer atuação imediata.

27
Q

O que é declaração de aplicabilidade?

A

Documento que descreve:

  • Os objetivos de controle e os controles aplicáveis
  • Os controles não aplicáveis.
28
Q

27001, seção 4.2.1

A

Estabelecer o SGSI (plan):

  1. definir o escopo e limites do SGSI
  2. definir política de segurança da informação
  3. definir sistemática de analise e avaliação de risco
  4. identificar, analisar a avaliar risco
  5. identificar opção de tratamento de risco
  6. selecionar objetivo de controle e controle
  7. obter aprovação
  8. fazer declaração de aplicabilidade
29
Q

27001, seção 4.2.2

A

Implementar e operar o SGSI (do):

  1. formular plano de tratamento de risco
  2. implementar o plano de tratamento de risco
  3. implementar os controles selecionados
  4. definir como medir os controles
  5. gerenciar as operações e recursos do SGSI
  6. obter aprovação da direção acerca dos riscos residuais
  7. implementar procedimentos e controles para rápida resposta a incidentes
30
Q

27001, seção 4.2.3

A

Monitorara e analisar criticamente o SGSI (check):

  1. executar procedimentos para analisar e monitorar
  2. analisar criticamente regularmente
  3. conduzir auditorias internas no SGSI
  4. atualizar o plano de segurança da informação
  5. registrar as ações e eventos que podem causar algum impacto
31
Q

27001, seção 4.2.4

A

Manter e melhorar o SGSI (act):

  1. implementar as melhorias identificadas
  2. executar ações preventivas e corretivas
  3. comunicar as ações às partes interessadas
  4. assegurar que as melhorias alcancem os objetivos
32
Q

27001, seção 4.3

A

Requisitos de documentação

  1. declaração da política;
  2. escopo e objetivos do SGSI;
  3. procedimentos e controles;
  4. metodologia de risco;
  5. relatório de risco;
  6. plato de tratamento de risco;
  7. registros requeridos pela norma;
  8. delaração de aplicabilidade
33
Q

Segundo a 27001, seção 4.3, qual a diferença entre registro e documentação ?

A

Registro é mais dinâmico.
Documentação é mais estática.

34
Q

27001, seção 5.1

A

Comprometimento da direção:

  • A direção deve estar comprometida com EIOMAMM.
35
Q

27001, seção 5.2

A

Responsabilidade da direção:

  • Gestão dos recursos e
  • conscientização das pessoas quanto à importância do SGSI
36
Q

27001, seção 7.2

A

Entradas para análise crítica do SGSI:

  1. Resultados anteriores:
    • auditorias e análises críticas;
    • vulnerabilidades/ameaças não contempladas
    • resultados das medições de eficácia;
  2. Partes Interessadas: realimentações das
  3. Aações Preventivas e Corretivas: situação das;
  4. Técnicas/Produtos/Procedimentos de melhoria da eficácia do SGSI;
  5. Mudança que poderia afetar o SGSI;
  6. Recomendações para melhoria.
37
Q

27001, seção 8.1

A

Melhoria do SGSI: melhoria contínua

38
Q

27001, seção 8.2

A

Melhoria do SGSI: Ações Corretivas

39
Q

27001, seção 8.3

A

Melhoria do SGSI: Ações Preventivas

40
Q

27001, seção 7.3

A

Saída da análise crítica do SGSI

  1. melhoria da eficácia do SGSI;
  2. atualização da análise/avaliação de riscos
  3. atualiação do plano de tratamento de riscos;
  4. modificação de procedimentos e controles que afetem a segurança da informação,
  5. necessidade de recursos;
  6. melhoria da medição da eficácia dos controles