ISO-27002 - Conceitos Fundamentais Flashcards
A norma 27002 derivou de que norma ?
ISO/17799
A 27002 é voltada para certificação ?
Não
Qual norma é voltada para certificação e é mais abrangente que a norma 27002, definindo recomendações para a mesma ?
27001
Uma empresa pode ser certificada 27001 ?
Sim
Quais foram as mudanças que a ISO/27002 teve em relação à ISO/17799 ?
Criação de novas seções, Nova definição de SI(negócio), Ampliação do conceito de ativos(pessoas, imagem org), Atualizações dos controles existentes.
Quantos controles foram adicionados na 27002 ?
17
Quantas seções tem a norma 27002 ?
11
As seções tem prioridades entre elas ?
Não
Quantos objetivos de controle tem a norma 27002?
39
Quantos controles tem a norma 27002
133
Qual a estrutura da norma 27002 ?
Objetivo de Controle > Controles > Diretrizes > Inf. Adicionais
Qual a nova definição de SI da 27002?
È a proteção da informação de vários tipos de ameaças para garantir a CONTINUIDADE, minimizar o RISCO, maximinizar o ROI doi NEGÒCIO.
Como deve ser feita a proteção da informação ?
Com a implementação de um conjunto de controles adequados incluindo políticas, processos, procedimentos, estruturas organizacionais e funções de software e hardware.
Qual a finalidade desses controles ?
Atender aos requisitos identificados por meio de uma análise/avaliação de riscos.
Como obter a segurança ?
Pela implementação de controles que devem ser EIOMAMM.
Para atingir os controles é essencial o estabelecimento de requisitos de segurança que são obtidos pelas seguintes FONTES:
Análise/Avaliação de riscos, Legislação, Objetivos do Negócios
A seleção de controles de segurança depende:
Das decisões da organização, dos critérios para aceitação das opções disponíveis para tratamento e no enfoque geral da gestão de risco.
Documentação da PSI é um controle conciderado como PRÀTICA ou é um controle ESSENCIAL ?
PRÀTICA
Proteção de dados e PRIVACIDADE de informações é um controle conciderado como PRÀTICA ou é um controle ESSENCIAL ?
ESSENCIAL
Preteção de REGISTROS organizacionais é um controle conciderado como PRÀTICA ou é um controle ESSENCIAL ?
ESSENCIAL
Direitos de propriedade INTELECTUAL é um controle conciderado como PRÀTICA ou é um controle ESSENCIAL ?
ESSENCIAL
Atribuição de RESPONSABILIDADES é um controle conciderado como PRÀTICA ou é um controle ESSENCIAL ?
PRÁTICA
CONCIENTIZAÇÃO E EDUCAÇÃO é um controle conciderado como PRÀTICA ou é um controle ESSENCIAL ?
PRÁTICA
Processamento CORRETO nas aplicações é um controle conciderado como PRÀTICA ou é um controle ESSENCIAL ?
PRÁTICA
Gestão de VULNERABILIDADES técnicas é um controle conciderado como PRÀTICA ou é um controle ESSENCIAL ?
PRÁTICA
Gestão de CONTINUIDADE é um controle conciderado como PRÀTICA ou é um controle ESSENCIAL ?
PRÁTICA
Gestão de INCIDENTES é um controle conciderado como PRÀTICA ou é um controle ESSENCIAL ?
PRÁTICA
Quais são os fatores críticos para o sucesso da implementação da SI ?
- PSI que reflitam os objetivos do negócio *Cultura Organizacional *Comprometimento Gerencial *Divultação da SI *Recursos Financeiros *Treinamento *Medição
definição de ATIVO?
qualquer coisa que tenha VALOR para a organização
definição de SI ?
Preservação da CONFIDENCIALIDADE, INTEGRIDADE, DISPONIBILIDADE… e outros…
definição de RISCO?
Combinação da PROBABILIDADE de um evento e suas CONSEQUENCIAS.
definição de ANÁLISE DE RISCOS ?
Uso sistemático de informações para IDENTIFICAR FONTES e ESTIMAR O RISCO.
definição de AVALIAÇÃO DE RISCOS ?
Processo de COMPARAR o risco com CRITÉRIOS de risco para determinar a importância do mesmo.
definição de GESTÃO DE RISCO ?
Atividades coordenadas para direcionar e controlar uma organização no que se refere a riscos.
definição de TRATAMENTO DE RISCOS ?
Processo de seleção e implementação de MEDIDAS para MODIFICAR UM RISCO.
definição de AMEAÇA ?
causa POTENCIAL de um INCIDENTE indesejado que pode resultar em um DANO. (fora do ativo)
definição de VULNERABILIDADE ?
Fragilidade de um ativo que pode ser EXPLADO por uma ameaça. (dentro do ativo)
definição de EVENTO ?
Ocorrência idntificada que indica UMA (ÚNICA) possível VIOLAÇÃO que seja relevante.
definição de INCIDENTE ?
Um (SIMPLES) ou uma SÉRIE DE EVENTOS de segurança que tenha uma grande probabilidade de comprometer as operações do negócio.
definição de POLÍTICA ?
Intenções e diretrizes globais FORMALMENTE expressas pela direção.
Da norma 0 a 3 (primeiras seções da norma) indicam:
Introdução, Objetivo, Termos e Estrutura da norma.
A seção 4 trata de ?
ANÁLISE/AVALIAÇÃO E TRATAMENTO DE RICOS.
A seção 5 trada da?
PSI
Qual a finalidade da norma 4?
Dar uma visualização ampla dos controles, primeiro passo a ser dado para seleção de controles.
A seção 4 recomenda que a __ inclua um enfoque sistemático de __ e o processo de __ os riscos para determinar a __.
ANÁLISE/AVALIAÇÃO, ESTIMAR A MAGNITUDE DO RISCO, COMPARAR, SIGNIFICÂNCIA do risco.
As análises/avaliações de risco devem ser feita apenas uma vez ?
Não, devem ser periódica para contemplar as mudanças de requisitos.
Para cada risco identificado, uma decisão sobre TRATAMENTO precisa ser tomada, são opções:
*Aplicar Controles, *Aceitar Riscos, *Evitar Riscos, *Transferir Riscos.
Qual o objetivo da PSI ?
Prover uma orientação e apóio da direção para a SI.
Quais são os controles do OBJETIVO de controle PSI ?
Documento da PSI e Análise Crítica da PSI.
Quais são as características de um documento da PSI.
Deve ser APROVADO, PUBLICADO e COMUNICADO(internamente e externamente quando relevante).
Qual a característica da Análise Crítica da PSI ?
A PSI deve ser analizada criticamente em intervalos planejados para assegurar a sua contínua eficâcia.
A DOCUMENTAÇÃO DA PSI deve conter dentre outras coisas:
Metas, Escopo, Estrutura, Responsabilidades, Explanação.
Se a PSI for violada é convém que:
Exista um processo diciplinar formal.
Quais são as entradas do controle Análise Crítica da PSI ?
Informações, Tendências com as Ameaças e Relato de Incidentes.
Quais são as saídas do controle Análise Crítica da PSI ?
Decisões relacionadas a melhoria do enfoque da organização, dos controles/objetivos de controles e na alocação de recursos.
A breve explanação da PSI deve conter..
Conformidade, Consientização, G.Continuidade, Consequências se for violada.
O documento da PSI deve ser aprovado…
Publicado e Comunicado.
Porque aspéctos técnicos devem ficar de fora da PSI ?
Porque variam muito ao longo do tempo.
Quais os 2 objetivos de controle da PSI ?
Documentação e Análise Crítica da PSI.