SóProvas


ID
2630794
Banca
FAURGS
Órgão
TJ-RS
Ano
2014
Provas
Disciplina
Segurança da Informação
Assuntos

Qual norma especifica os requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema de gestão de segurança da informação, dentro do contexto de uma organização, incluindo, ainda, requisitos para avaliar e tratar os riscos de segurança da informação voltados às necessidades dessa organização?

Alternativas
Comentários
  • Prezados,

    Vamos dar uma pequena explanação sobre as ISOs.
    A ISO 27000 estabelece uma visão geral e vocabulário do sistema de gestão de segurança da informação
    A ISO 27001 estabelece os requisitos do sistema de gestão de segurança da informação
    A ISO 27002 estabelece o código de prática para a gestão da segurança da informação
    A ISO 27003 estabelece diretrizes para implantação de um sistema de gestão de segurança da informação
    A ISO 27004 estabelece formas de medição para gestão de sistemas de segurança da informação
    A ISO 27005 estabelece gestão de riscos de segurança da informação;

    Portanto a alternativa correta é a letra A

  • Retirado da ABNT NBR ISO/IEC 27001:2013
     

    1 Escopo
    Esta Norma especifica os requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema de gestão da segurança da informação dentro do contexto da organização. Esta Norma também inclui requisitos para a avaliação e tratamento de riscos de segurança da informação voltados para as necessidades da organização. Os requisitos definidos nesta Norma são genéricos e são pretendidos para serem aplicáveis a todas as organizações independentemente do tipo, tamanho ou natureza. A exclusão de quaisquer dos requisitos especificados nas seções 4 a 10 não é aceitável quando a organização busca a conformidade com esta Norma.
     

  • Gabarito A

    Apenas por curiosidade o SIEM:


    SIEM (Security Information and Event Management), é uma ferramenta que coleta e normaliza logs que são testados em relação a um conjunto de regras de correlação que, quando acionadas, criam eventos para analistas humanos analisarem.

    Um Security Operations Center (SOC) é uma unidade centralizada de analistas de segurança (e funções de trabalho relacionadas) que lidam com problemas de segurança, usando uma verdadeira ferramenta. Uma das principais ferramentas usadas pelos analistas de segurança é um SIEM, pois é o SIEM que "expõe" os incidentes de segurança ao analista humano.

    Normalmente você não terá um SOC sem um SIEM. Mas você pode achar que as equipes de TI que possuem um elemento de segurança maduro podem ter um SIEM (ou algo semelhante). Embora seja frequentemente o caso (na minha experiência) que a capacidade SIEM será terceirizada para terceiros ou será incluída em um SOC dedicado.

    Você também pode descobrir que os SIEMS são usados ​​em equipes de resposta a incidentes cibernéticos (CIRTs), que são semelhantes aos SOCs, mas podem ter expandido a capacidade em outras áreas, como compartilhamento de informações, inteligência e maior repouso de incidentes.

    Se o SOC fosse uma loja, o Analista de Segurança seria o assistente de varejo que trabalha com as caixas e o SIEM seria o caixa.




    "Retroceder Nunca Render-se Jamais !"

    Força e Fé !

    Fortuna Audaces Sequitur !

  • .: 27001: Requisitos, Auditoria;

    .: 27002: Códigos de Práticas, Orientações;

    .

    .

    .

    .

    At.te

    Foco na missão!