ISO 27002 Flashcards
Qual o propósito da 27002?
Guia de boas práticas de controles de segurança da informação.
A 27002 provê certificação?
Não, só a 27001.
Quais os meio utilizados para implantar os controles da 27002?
Políticas, Processos, Procedimentos, Estruturas organizacionais e Funções de hardware e software.
Como está estruturada a norma 27002 a partir da seção 5?
Controles - Objetivos de controles - Diretrizes - Informações adicionais
Defina: Segurança da Informação (visão do negócio)
Proteção da informação de vários tipos de
ameaças para garantir a continuidade do negócio, minimizar os riscos do
negócio, maximizar o ROI e as oportunidades do negócio através da
implementação de controles que devem ser EIOMAMM em conjunto com
outros processo de gestão de negócio.
Quais são as fontes de requisitos de segurança da informação?
Análise e avaliação de risco,
legislação e requisitos de negócio.
Quais são os critérios para seleção dos controles?
Critérios de aceitação do risco, opções
para tratamento de risco, enfoque da organização no tratamento de risco,
legislação e regulamentação.
Quais são os Controles Essenciais?
1)Proteção de dados e privacidade de informações pessoais; 2) Proteção de registros organizacionais; 3)Direitos de propriedade intelectual.
Quais são os controles considerados práticas para segurança da informação?
1) documento da política de segurança da informação [5.1.1; 2) atribuição de responsabilidades para a segurança da informação [6.1.3]; 3) conscientização, educação e treinamento em segurança da informação [8.2.2]; 4) processamento correto nas aplicações [12.2]; 5) gestão de vulnerabilidades técnicas [12.6]; 6) gestão da continuidade do negócio [14]; 7) gestão de incidentes de segurança da informação e melhorias [13.2].
Quais são os fatores críticos de sucesso?
1) política de segurança da informação; 2)uma abordagem e uma estrutura consistente com a cultura organizacional; 3) comprometimento e apoio visível de todos os níveis gerenciais; 4)um bom entendimento dos requisitos de segurança, da análise/avaliação e gestão de riscos; 5)divulgação eficiente da segurança da informação para todos envolvidos para conscientização; 6) distribuição de diretrizes e normas sobre a política de segurança; 7) provisão de recursos financeiros; 8)provisão de conscientização e treinamento; 9) estabelecimento de um eficiente processo de gestão de incidentes de segurança da informação; 10) implementação de um sistema de medição para avaliar o desempenho da gestão da segurança da informação.
Defina: segurança da informação (visão da TI)
preservação da confidencialidade, da
integridade e da disponibilidade da informação; adicionalmente, outras
propriedades, tais como autenticidade, responsabilidade, não repúdio e
confiabilidade, podem também estar envolvidas.
Quais são os ativos, segundo a 27002?
1) Informação; 2) Software; 3) Pessoas; 4) Serviços; 5) Ativos físicos; 6) Imagem e reputação.
Defina: Risco
Combinação da probabilidade de um evento e de suas conseqüências.
Defina: Análise de riscos
Uso sistemático de informações para identificar fontes e
estimar o risco.
Defina: Avaliação de riscos
Processo de comparar o risco estimado com critérios
de risco pré-definidos para determinar a importância do risco