Questões de ISO-IEC 15408 (Segurança da Informação)

Limpar Busca
Esta questão foi anulada pela banca organizadora.

Acerca de segurança da informação, segurança de datacenter, segurança de dispositivos e disponibilidade, julgue o item a seguir.


A NBR ISO/IEC 15408 é uma norma internacionalmente reconhecida para a avaliação da segurança de produtos e sistemas de tecnologia da informação.

  • Certo
  • Errado

Conforme a ABNT NBR ISO/IEC 27001:2022, os atributos para tipo de controle são

  • A preventivo, detectivo e corretivo.
  • B identificar, proteger, detectar, responder e recuperar.
  • C governança, gestão de ativos, segurança física e continuidade.
  • D confidencialidade, integridade e disponibilidade.
  • E governança e ecossistema, proteção, defesa e resiliência.

De acordo com a norma ABNT NBR ISO/IEC 27001:2022, a classificação das informações está dentro do grupo de controles

  • A de acesso.
  • B tecnológicos.
  • C físicos.
  • D pessoais.
  • E organizacionais.

No contexto da gestão de riscos em segurança da informação e avaliação de segurança de produtos de TI, a ISO/IEC 27005 e a ISO/IEC 15408 são normas internacionalmente reconhecidas.

Em relação ao tema, analise as afirmativas a seguir e assinale (V) para a verdadeira e (F) para a falsa.

( ) A ISO/IEC 27005 é uma norma que fornece diretrizes para o processo de gestão de riscos em segurança da informação, incluindo a identificação, análise e tratamento de riscos.
( ) A ISO/IEC 15408, também conhecida como Critérios Comuns (Common Criteria), é uma norma que estabelece um framework para a avaliação da segurança de produtos de software, mas não inclui hardware em seu escopo.
( ) Ambas as normas, ISO/IEC 27005 e ISO/IEC 15408, fornecem critérios específicos para a certificação de produtos e serviços em segurança da informação.

As afirmativas são, respectivamente,

  • A V – F – F.
  • B V – V – F.
  • C F – V – F.
  • D F – V – V.
  • E F – F – V.

A norma NBR ISO/IEC 27005:2019 fornece diretrizes para a gestão de riscos de segurança da informação em uma organização. De acordo com esta norma, é conveniente que

  • A o nível de risco seja determinado para todos os cenários de incidentes relevantes.
  • B seja dada atenção unicamente a incidentes que causem consequências de natureza permanente.
  • C o valor do impacto ao negócio seja sempre expresso de forma quantitativa.
  • D controles para modificar, reter ou compartilhar os riscos sejam prontamente evitados.
  • E sejam identificados somente os riscos cujas fontes estejam sob controle da organização.