{"subject_id":"3a3cc48d0099813fa18ed34c615b8488","topico":"Frameworks: MITRE ATT&CK, CIS Controls, NIST CSF 2.0, ISO 27001/27002","stems":["Em relação à segurança da informação em organizações, julgue os itens a seguir, com base na norma ABNT NBR ISO/IEC 27002:2022.","Julgue os itens a seguir, relativos à NBR ISO/IEC 27005, a gestão de identidades de acesso, privacidade por padrão, ataques e soluções para segurança da informação e autenticação em múltiplos fatores.","Em relação a ataques de malwares e a frameworks de segurança da informação, julgue os itens subsequentes.","Certa empresa brasileira de médio porte, que desenvolve soluções de software para o setor financeiro e armazena informações sensíveis de clientes, como dados bancários, documentos pessoais e credenciais de acesso, iniciou um processo de adequação à norma ISO/IEC 27001:2022, implementando um sistema de gestão da segurança da informação (SGSI). A equipe de segurança da empresa criou políticas para garantir confidencialidade, integridade, disponibilidade e autenticidade das informações e adotou criptografia assimétrica, controle de acesso baseado em função, e o NIST Cybersecurity Framework para resposta a incidentes. Foram identificadas vulnerabilidades de injeção SQL e a empresa sofreu um ataque DDoS que afetou a disponibilidade do sistema. Com base na situação precedente, julgue os itens a seguir.","Com relação ao framework de segurança cibernética NIST em sua versão 2.0, julgue os itens seguintes.","Julgue os itens a seguir, que tratam de gestão da segurança da informação.","Julgue os próximos itens, referentes à certificação digital e à gestão de risco.","Em relação ao framework do NIST e aos controles do CIS, julgue os itens que se seguem.","Julgue os itens a seguir, a respeito de segurança da informação, políticas de segurança, classificação de informações e análise de vulnerabilidades.","Julgue os próximos itens, no que se refere à segurança da informação e às políticas de segurança.","Julgue os itens a seguir, referentes à continuidade de negócios, às normas NBR ISO/IEC 27001 e NBR ISO/IEC 27002, e à auditoria e conformidade.","Julgue os itens seguintes, a respeito de classificação de informações, de acordo com a ISO 27001.","À luz do disposto na norma ABNT NBR ISO/IEC 27001, julgue os itens a seguir.","De acordo com o CIS Controls, julgue os próximos itens.","Acerca dos controles CIS e das previsões das normas NBR ISO/IEC 27001 e 27002, julgue os itens a seguir.","Com base na norma ABNT NBR ISO/IEC 27002, julgue os itens a seguir.","Com base na norma NBR ISO/IEC 27005:2019 e no NIST RMF, julgue os itens a seguir.","Julgue os itens a seguir, acerca de conceitos, políticas e gestão de riscos relacionados à segurança da informação.","A respeito de governança e gestão de TI, julgue os próximos itens.","Considerando a norma ABNT NBR ISO/IEC 27001:2013, julgue os itens a seguir.","Com base na NBR ISO/IEC 27001, julgue os próximos itens, a respeito de gestão de segurança da informação.","Julgue os itens subsequentes referentes a conceitos de segurança da informação, segurança de redes sem fio e gestão de riscos em tecnologia da informação.","Julgue os próximos itens, a respeito de ataques de negação de serviço, controles CIS, gerenciamento de incidentes de segurança da informação e gestão de riscos e continuidade de negócio.","Com pertinência a gestão de segurança da informação, julgue os itens subsecutivos.","Em relação à gestão de segurança da informação, julgue os itens subsequentes.","Julgue os itens que se seguem, relativos a políticas de segurança da informação.","A respeito de gestão de segurança da informação, protocolos de autenticação, ameaças e vulnerabilidades em aplicações e segurança de aplicativos web, julgue os itens a seguir, considerando, no que couber, as disposições das normas técnicas NBR ISO/IEC 27001:2022 e NBR ISO/IEC 27002:2022.","Julgue os itens a seguir, a respeito de atributos da informação, gestão de riscos em segurança da informação, gestão de segurança da informação, controles de segurança cibernética e privacidade.","Em relação à segurança da informação, julgue os itens a seguir, de acordo com as normas ABNT NBR ISO/IEC 27001:2013 e ABNT NBR ISO/IEC 27002:2022.","Julgue os itens que se seguem, tendo em vista a NBR ISO/IEC 27002.","Em relação ao que preconiza o NIST Cybersecurity Framework (CSF) em sua versão 2.0, julgue os itens que se seguem.","Julgue os itens subsecutivos, referentes a segurança da informação e proteção de dados.","Julgue os itens seguintes, relativos à gestão de riscos e políticas de segurança da informação.","Acerca de gestão de segurança e riscos, julgue os itens que se seguem.","Em relação a políticas de segurança da informação e a gerenciamento de projetos, julgue os itens a seguir, conforme o PMBOK 7.ª edição.","Em relação às boas práticas de mercado no tocante à seleção e implantação de controles de segurança cibernética, julgue os itens a seguir, de acordo com a NIST SP 800-53 rev. 5 e com o CIS Control v8.","No que diz respeito a frameworks de segurança da informação e segurança cibernética, julgue o item subsequente.","Com base na NBR ISO/IEC 27005, julgue os itens seguintes.","A respeito do processo de gestão de riscos estabelecido pela NBR ISO/IEC 27005, julgue os seguintes itens.","Com base na NBR ISO/IEC 27001:2013, julgue os itens que se seguem.","A respeito de segurança da informação, julgue os seguintes itens.","Acerca do NIST CSF 2.0, julgue o item a seguir.","Considerando a ABNT NBR ISO/IEC 27005 e a NBR ISO 22301, julgue os itens subsequentes.","Com base na ABNT NBR ISO/IEC 27002:2022, julgue os itens a seguir.","Com base nas normas ABNT NBR ISO/IEC n.º 27001:2013 e ABNT NBR ISO/IEC n.º 27002:2013, julgue os itens a seguir, a respeito da gestão de segurança da informação.","Julgue os próximos itens, a respeito da gestão de segurança da informação.","A respeito da aquisição, do desenvolvimento e da manutenção de sistemas e das responsabilidades e papéis pela segurança da informação, julgue os itens subsequentes à luz da norma ABNT NBR ISO/IEC n.º 27002:2013.","Julgue os próximos itens, relativos a segurança da informação no gerenciamento de projetos, segurança em recursos humanos, gestão de incidentes de segurança da informação e a aspectos pertinentes à segurança da informação na gestão da continuidade do negócio.","Considerando o framework de segurança cibernética do NIST, julgue os itens a seguir.","De acordo com o que dispõem os conceitos de segurança da informação, julgue os itens que se seguem.","Julgue os próximos itens, à luz do disposto na NBR ISO/IEC 27002:2022.","Julgue os seguintes itens, com base no que dispõe a NBR ISO/IEC 27001:2022.","A respeito da Política de Segurança da Informação (POSIN), julgue os itens subsequentes.","No que se refere à gestão de segurança da informação, julgue os itens subsecutivos.","Conforme os preceitos da NBR ISO/IEC 27002:2013 acerca da classificação e do controle de ativos de informação, julgue os itens a seguir.","De acordo com as previsões da NBR ISO/IEC 27002:2013 a respeito da segurança de ambientes físicos, julgue os itens seguintes.","Em relação a classificação da informação, hash e controle de acesso, julgue os itens a seguir.","À luz do que estabelece a NBR ISO/IEC 27002:2013 acerca da segurança de ambientes lógicos, julgue os itens subsequentes.","A respeito da gestão de riscos segundo a NBR ISO/IEC 27005, julgue os próximos itens.","Com base nas normas relacionadas à gestão de segurança, julgue os itens a seguir.","Julgue os itens a seguir, a respeito de políticas de segurança da informação, segurança de redes de computadores e prevenção e tratamento de incidentes.","Com relação à gerência de riscos, às disposições das NBR ISO/IEC 27001 e NBR ISO/IEC 27002 e às políticas de senhas, julgue os itens a seguir.","Julgue o item a seguir, a respeito da NBR ISO/IEC n.º 27001:2013.","Com relação a segurança em recursos humanos, julgue o seguinte item.","A respeito de políticas de segurança da informação, julgue os itens seguintes, considerando as normas ISO 31000 e ISO 27002.","Acerca de becape, classificação de informações e gestão de riscos, julgue os itens a seguir, considerando as normas ISO 27002 e ISO 31000.","No que se refere à gestão de identidade e acesso, DLP e gestão de vulnerabilidades, julgue os itens a seguir.","Acerca de VPN e firewall, e considerando as normas ISO 31000, ISO 22301 e ISO 27002, julgue os itens que se seguem.","No que se refere à NBR ISO/IEC 27002:2013 e a confiabilidade, integridade e disponibilidade, julgue os itens a seguir.","Com base na norma ABNT NBR ISO/IEC 27002, julgue os itens subsequentes.","Acerca de gestão de segurança da informação, julgue os itens a seguir, considerando a NBR ISO/IEC 27001:2013 e a NBR ISO/IEC 27002:2013.","Julgue os itens subsequentes, a respeito de aquisição, desenvolvimento e manutenção de sistemas, organização da segurança da informação e segurança em recursos humanos.","A respeito de classificação e controle de ativos de informação e segurança de ambientes físicos e lógicos, julgue os itens a seguir, de acordo com a NBR ISO/IEC 27001:2013.","De acordo com a NBR ISO/IEC 27001:2013, julgue os próximos itens, relativos a aquisição, desenvolvimento e manutenção de sistemas.","Com relação a responsabilidade e papéis pela segurança da informação, julgue os itens seguintes, conforme a NBR ISO/IEC 27001:2013.","No que se refere a segurança em recursos humanos, julgue os itens subsequentes, de acordo com a NBR ISO/IEC 27001:2013.","Com relação a gestão de incidentes de segurança da informação, julgue os itens a seguir, conforme a NBR ISO/IEC n.º 27001:2013.","A respeito da NBR ISO/IEC 27005:2011, julgue os itens subsecutivos.","Julgue os itens a seguir, com base na NBR ISO/IEC 27002.","Com base na NBR ISO/IEC 27001, julgue os próximos itens.","A respeito de gestão de riscos e continuidade do negócio, julgue os itens a seguir, com base na NBR ISO/IEC 27005.","Julgue os próximos itens, a respeito da segurança da informação.","Julgue os seguintes itens, relativos a governança e gestão de tecnologia da informação (TI), conforme os diversos frameworks, modelos de gestão, bibliotecas e processos.","Julgue os itens subsequentes, com base na norma NBR ISO/IEC 27001:2009.","A respeito da gestão de segurança da informação, julgue os itens subsequentes.","Julgue os itens subsecutivos com relação à norma ABNT NBR ISO 27005, que fornece diretrizes para o processo de gestão de riscos de segurança da informação (GRSI) de uma organização.","Julgue os itens seguintes, relativos a mecanismos de segurança em um ambiente computacional.","À luz da NBR ISO/IEC 27005:2011, que dispõe diretrizes para o processo de gestão de riscos de segurança da informação (GRSI), julgue os itens a seguir.","A respeito de segurança da informação, julgue os itens seguintes de acordo com a norma NBR ISO/IEC 17799.","À luz da norma NBR ISO/IEC 27001:2006, julgue os itens subsecutivos, referentes à gestão de sistemas de informação.","Com base no disposto na NBR ISO/IEC 27001:2013, julgue o item a seguir, relativo à gestão de segurança da informação.","Um analista de TI foi designado para promover ações que, mediante recursos criptográficos, visam à proteção da confidencialidade, da autenticidade e da integridade das informações de determinada organização. No que se refere a essa situação hipotética, julgue os itens seguintes.","Relativamente a segurança da informação, julgue os itens subsequentes.","Julgue o item a seguir com relação à norma ISO 27005.","Julgue os itens seguintes, relativos à política de segurança da informação e comunicações (POSIC).","Julgue os próximos itens, relativos a políticas de segurança da informação.","No que se refere ao processo de criação de um sistema de gestão de segurança da informação (SGSI), julgue o item subsequente.","Com relação à gestão de segurança da informação, julgue os itens a seguir."],"questions":[{"id":"3e75f35f3704","number":73,"stem":0,"statement":"A segurança da informação deve ser apoiada por políticas específicas para cada tópico, de acordo com a necessidade da organização, além de ser necessária a implementação de controles de segurança da informação.","answer":"C","source":{"slug":"STM_25","ano":2025},"explanation":{"verdict_reason":"A 27002:2022 estrutura a normatização interna em dois níveis — política geral e políticas específicas por tópico, conforme a necessidade da organização — e deixa claro que a política sozinha não protege nada: é preciso implementar os controles que ela determina. Documento sem controle é intenção sem efeito.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Políticas específicas por tópico somadas à implementação de controles","citation":"ABNT NBR ISO/IEC 27002:2022 — políticas de segurança da informação","trap_note":"Política, procedimento e controle são camadas distintas e cumulativas. Item que faça uma substituir a outra — a política dispensa o controle, o controle dispensa a política — é errado."}},{"id":"5978469d9872","number":74,"stem":0,"statement":"A política de segurança da informação deve ser definida pela organização, aprovada pela gerência, publicada, comunicada e reconhecida pelo pessoal relevante e pelas partes interessadas relevantes, bem como deve ser revisada em intervalos planejados e na hipótese de ocorrência de mudanças significativas.","answer":"C","source":{"slug":"STM_25","ano":2025},"explanation":{"verdict_reason":"O controle descreve o ciclo completo da política: definida pela organização, aprovada pela direção, publicada, comunicada e reconhecida pelo pessoal e pelas partes interessadas relevantes, e analisada criticamente a intervalos planejados ou diante de mudanças significativas. O item reproduz cada um desses elementos.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Ciclo da política: definir, aprovar, publicar, comunicar, reconhecer e revisar","citation":"ABNT NBR ISO/IEC 27002:2022 — políticas de segurança da informação","trap_note":"Reconhecida é o verbo que a banca corta: não basta comunicar, é preciso que o destinatário tome ciência formal. E os dois gatilhos de revisão — intervalo e mudança — andam juntos."}},{"id":"942a32002a6e","number":76,"stem":1,"statement":"O uso de cofres digitais com controle de check-out e sessões auditáveis é uma prática central em soluções de PAM (privileged access management), pois impede o acesso direto e incontrolado a credenciais privilegiadas em ambientes corporativos.","answer":"C","source":{"slug":"SUSEP_25","ano":2025},"explanation":{"verdict_reason":"O cofre de credenciais é o elemento central do PAM justamente porque interrompe o acesso direto: a credencial privilegiada deixa de ser conhecida pelo usuário, que a retira sob controle de check-out, por tempo limitado e com a sessão gravada e auditável. Sem cofre, o privilégio circula em texto conhecido e o rastro se perde.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Cofre de credenciais e sessão auditável em soluções de PAM","citation":null,"trap_note":"PAM gira em torno de três ideias: cofre que esconde a credencial, elevação temporária e gravação da sessão. Item que descreva qualquer uma delas de forma afirmativa tende a estar certo."}},{"id":"574fe57f17d1","number":77,"stem":1,"statement":"De acordo com a NBR ISO/IEC 27005:2023, o tipo de controle que se destina à limitação das consequências de um evento de segurança da informação é denominado controle detectivo.","answer":"E","source":{"slug":"SUSEP_25","ano":2025},"explanation":{"verdict_reason":"O controle que atua depois do evento, para limitar ou reparar suas consequências, é o corretivo. O detectivo é o que identifica a ocorrência — registro, monitoramento, alarme — sem, por si, reduzir o dano. O item descreve corretamente a finalidade e troca o nome do tipo.","distortion_type":"troca_de_termo","distorted_span":"é denominado controle detectivo","corrected_statement":"De acordo com a NBR ISO/IEC 27005:2023, o tipo de controle que se destina à limitação das consequências de um evento de segurança da informação é denominado controle corretivo.","concept":"Controle preventivo, detectivo e corretivo","citation":"ABNT NBR ISO/IEC 27005 e 27002:2022","trap_note":"Amarre pelo momento em relação ao evento: antes é preventivo, durante é detectivo, depois é corretivo. Essa linha do tempo resolve qualquer item desse trio."}},{"id":"3ac3d6cef6e9","number":78,"stem":1,"statement":"Um provedor OpenID é um aplicativo ou site que terceiriza sua função de autenticação de usuário por meio de um protocolo de gestão de identidades de código aberto.","answer":"E","source":{"slug":"SUSEP_25","ano":2025},"explanation":{"verdict_reason":"Os papéis estão invertidos: quem terceiriza a função de autenticação é a parte confiante (relying party), o aplicativo ou site que delega a verificação da identidade. O provedor OpenID é justamente quem executa a autenticação e devolve a asserção de identidade à parte confiante.","distortion_type":"inversao","distorted_span":"Um provedor OpenID é um aplicativo ou site que terceiriza sua função de autenticação de usuário","corrected_statement":"Uma parte confiante é um aplicativo ou site que terceiriza sua função de autenticação de usuário a um provedor OpenID, por meio de um protocolo de gestão de identidades de código aberto.","concept":"Provedor de identidade × parte confiante no OpenID","citation":null,"trap_note":"Em federação de identidade, o provedor autentica e o consumidor confia. Sempre que o item disser que alguém terceiriza a autenticação, esse alguém é a parte confiante, não o provedor."}},{"id":"e11128914206","number":80,"stem":1,"statement":"A autenticação em múltiplos fatores robustece efetivamente a segurança do processo quando os fatores utilizados pertencem a categorias diferentes, entre as quais estão conhecimento, posse e inerência, ao passo que o uso de múltiplos fatores da mesma categoria agrega relativamente menos valor ao processo, na medida em que uma única violação pode comprometer todos os demais fatores daquela classe.","answer":"C","source":{"slug":"SUSEP_25","ano":2025},"explanation":{"verdict_reason":"A força da autenticação multifator vem da diversidade de categorias: conhecimento (o que se sabe), posse (o que se tem) e inerência (o que se é). Dois fatores da mesma categoria compartilham o mesmo modo de falha — quem obtém a senha costuma obter a pergunta secreta pelo mesmo caminho —, de modo que o ganho é muito menor do que o da combinação entre categorias distintas.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Múltiplos fatores de categorias distintas × mesma categoria","citation":null,"trap_note":"Senha mais pergunta secreta não é multifator de verdade: são dois fatores de conhecimento. Pergunte sempre a que categoria cada fator pertence antes de aceitar o rótulo de MFA."}},{"id":"7796bf4cbd73","number":81,"stem":1,"statement":"Por concepção, firewalls perimetrais convencionais são suficientes para bloquear ataques DDoS baseados em amplificação DNS, desempenhando autonomamente o conjunto de funções necessárias à mitigação desse tipo de ataque em redes distribuídas, de forma equivalente às soluções especializadas.","answer":"E","source":{"slug":"SUSEP_25","ano":2025},"explanation":{"verdict_reason":"Ataque volumétrico de amplificação de DNS satura o enlace antes de chegar ao firewall: quando o tráfego alcança o perímetro, a banda já foi consumida. Mitigar exige depuração a montante, na operadora ou em serviço especializado de limpeza de tráfego, com capacidade distribuída. O firewall perimetral filtra, mas não repõe banda nem absorve volume distribuído.","distortion_type":"generalizacao","distorted_span":"firewalls perimetrais convencionais são suficientes para bloquear ataques DDoS baseados em amplificação DNS","corrected_statement":"Firewalls perimetrais convencionais não são suficientes para bloquear ataques DDoS baseados em amplificação DNS, sendo necessária mitigação a montante por soluções especializadas.","concept":"Mitigação de DDoS volumétrico exige depuração a montante","citation":null,"trap_note":"Em ataque volumétrico, o gargalo é o enlace, não o equipamento. Qualquer item que resolva DDoS distribuído com uma caixa no perímetro ignora onde a saturação acontece."}},{"id":"a2a40f73098f","number":83,"stem":2,"statement":"O MITRE ATT&CK é um modelo que busca categorizar o comportamento do atacante, com base em apenas dois componentes principais: táticas e procedimentos.","answer":"E","source":{"slug":"STM_25","ano":2025},"explanation":{"verdict_reason":"O modelo tem três níveis, e não dois: táticas, que são os objetivos do atacante — o porquê; técnicas, que são os modos de alcançá-los — o como; e procedimentos, que são as implementações concretas observadas em grupos específicos. É daí que vem a sigla TTP; o item suprime justamente as técnicas.","distortion_type":"numero_errado","distorted_span":"com base em apenas dois componentes principais: táticas e procedimentos","corrected_statement":"O MITRE ATT&CK é um modelo que busca categorizar o comportamento do atacante, com base em três componentes principais: táticas, técnicas e procedimentos.","concept":"Táticas, técnicas e procedimentos no MITRE ATT&CK","citation":"MITRE ATT&CK","trap_note":"Tática é o objetivo, técnica é o meio, procedimento é a execução concreta. Item que reduza o ATT&CK a dois níveis ou troque o papel de tática e técnica é o formato mais comum."}},{"id":"d8380284233b","number":113,"stem":3,"statement":"De acordo com o NIST Cybersecurity Framework adotado pela empresa em questão, é recomendável que ações como identificação de riscos e recuperação de sistemas façam parte do processo de segurança.","answer":"C","source":{"slug":"STM_25","ano":2025},"explanation":{"verdict_reason":"Identificação de riscos e recuperação de sistemas correspondem a duas funções do núcleo do CSF — identificar e recuperar —, e o framework é justamente a organização desses resultados ao longo de todo o ciclo, e não apenas no momento do incidente. Uma empresa que adota o CSF para resposta a incidentes incorpora também o que vem antes e depois dela.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Abrangência do CSF: do entendimento do risco à recuperação","citation":"NIST Cybersecurity Framework","trap_note":"O CSF não é um framework de resposta a incidentes: responder é só uma de suas funções. Item que amplie o alcance para antes e depois do incidente costuma estar certo."}},{"id":"1920bbfc12a4","number":114,"stem":3,"statement":"Na implementação da ISO/IEC 27001:2022, a empresa em questão pode optar por não realizar avaliação de riscos, desde que adote integralmente todos os controles sugeridos pela norma ISO/IEC 27002:2022, pois o cumprimento completo dos controles é suficiente para demonstrar conformidade com a norma principal.","answer":"E","source":{"slug":"STM_25","ano":2025},"explanation":{"verdict_reason":"A avaliação de riscos é requisito inafastável da 27001 e é dela que sai a seleção dos controles. O Anexo A e a 27002 servem de referência para conferir se algum controle necessário foi omitido, e não de lista a ser adotada em bloco. Implementar todos os controles sem avaliar riscos não demonstra conformidade: falta o processo que a norma exige.","distortion_type":"inversao","distorted_span":"pode optar por não realizar avaliação de riscos, desde que adote integralmente todos os controles sugeridos","corrected_statement":"Na implementação da ISO/IEC 27001:2022, a empresa em questão deve realizar a avaliação de riscos, da qual decorre a seleção dos controles, usando a norma ISO/IEC 27002:2022 como referência para verificar se nenhum controle necessário foi omitido.","concept":"Avaliação de riscos é requisito indispensável da 27001","citation":"ABNT NBR ISO/IEC 27001:2022, cláusula 6 — planejamento","trap_note":"Controle sem risco avaliado é gasto sem critério. A 27001 não aceita adoção em bloco do Anexo A como substituto do processo de avaliação e tratamento."}},{"id":"caa8c8310fd2","number":53,"stem":4,"statement":"As funções principais do referido framework organizam os resultados de segurança cibernética no seu mais alto nível.","answer":"C","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"O núcleo do CSF é hierárquico: as funções são o nível mais alto, organizando os resultados de segurança cibernética; abaixo delas vêm as categorias e, abaixo destas, as subcategorias, que descrevem resultados específicos e verificáveis. O item descreve corretamente a posição das funções nessa hierarquia.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Funções, categorias e subcategorias no núcleo do CSF","citation":"NIST Cybersecurity Framework 2.0","trap_note":"O CSF fala em resultados, não em controles: subcategoria descreve o que deve estar alcançado, e as referências informativas apontam onde encontrar o controle correspondente."}},{"id":"1f92476b7ed8","number":54,"stem":5,"statement":"Segundo a NBR ISO/IEC 27002:2022, são dois os tipos de controle nas políticas de segurança da informação: #Preventivo e #Corretivo.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O atributo tipo de controle da 27002:2022 tem três valores, não dois: preventivo, que evita a ocorrência; detectivo, que identifica que o evento ocorreu; e corretivo, que age depois para limitar as consequências. Suprimir o detectivo desmonta a lógica do atributo, que cobre os três momentos do evento.","distortion_type":"numero_errado","distorted_span":"são dois os tipos de controle nas políticas de segurança da informação: #Preventivo e #Corretivo","corrected_statement":"Segundo a NBR ISO/IEC 27002:2022, são três os tipos de controle: #Preventivo, #Detectivo e #Corretivo.","concept":"Atributo tipo de controle: preventivo, detectivo e corretivo","citation":"ABNT NBR ISO/IEC 27002:2022 — atributos dos controles","trap_note":"Os cinco atributos da 27002:2022 são fonte fértil de itens: tipo de controle (3 valores), propriedades de segurança (3), conceitos de segurança cibernética (5, os do NIST), capacidades operacionais e domínios de segurança."}},{"id":"7b8bd6cd8e62","number":54,"stem":4,"statement":"As funções principais do framework em questão são governar, identificar, proteger, detectar, responder e recuperar.","answer":"C","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"São seis as funções do CSF 2.0, na ordem em que o framework as apresenta: governar, identificar, proteger, detectar, responder e recuperar. A lista do item está completa e correta — é a mesma cuja redução a três ou cinco funções a banca usa para construir itens errados.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"As seis funções do NIST CSF 2.0","citation":"NIST Cybersecurity Framework 2.0","trap_note":"Se o item cita cinco funções sem governar, ele está falando da versão 1.1 — e será errado se o enunciado disser 2.0. Sempre confira a versão citada no comando."}},{"id":"717946f2a350","number":55,"stem":5,"statement":"Na NBR ISO/IEC 27002:2022, no atributo propriedades de segurança da informação incluem-se as visões de controle #Confidencialidade, #Integridade, #Disponibilidade e #Autenticidade.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O atributo propriedades de segurança da informação tem exatamente três valores — confidencialidade, integridade e disponibilidade —, a tríade clássica. Autenticidade é propriedade da segurança da informação em sentido amplo, mas não integra esse atributo dos controles da 27002:2022.","distortion_type":"numero_errado","distorted_span":"#Confidencialidade, #Integridade, #Disponibilidade e #Autenticidade","corrected_statement":"Na NBR ISO/IEC 27002:2022, no atributo propriedades de segurança da informação incluem-se as visões de controle #Confidencialidade, #Integridade e #Disponibilidade.","concept":"Três propriedades no atributo da 27002:2022","citation":"ABNT NBR ISO/IEC 27002:2022 — atributos dos controles","trap_note":"Autenticidade, não repúdio e confiabilidade aparecem como atributos da informação em outras normas, mas o atributo de controle da 27002:2022 é só a tríade CID. Acrescentar um quarto valor é número errado."}},{"id":"ad9f2affe33c","number":55,"stem":6,"statement":"De acordo com a ABNT NBR ISO/IEC 27005, um risco é a fonte de um potencial dano, ou uma situação com a capacidade potencial para causar uma perda.","answer":"E","source":{"slug":"CODEVASF_24","ano":2024},"explanation":{"verdict_reason":"A definição transcrita é a de ameaça: a causa potencial de um incidente indesejado, capaz de resultar em dano. Risco, nas normas de gestão, é o efeito da incerteza sobre os objetivos, expresso pela combinação entre a probabilidade de um evento e sua consequência. O item troca um termo pelo vizinho e mantém o resto da frase correto.","distortion_type":"troca_de_termo","distorted_span":"um risco é a fonte de um potencial dano","corrected_statement":"De acordo com a ABNT NBR ISO/IEC 27005, uma ameaça é a fonte de um potencial dano, ou uma situação com a capacidade potencial para causar uma perda.","concept":"Ameaça × vulnerabilidade × risco","citation":"ABNT NBR ISO/IEC 27000 — termos e definições","trap_note":"Guarde a cadeia: a ameaça explora a vulnerabilidade, e dessa combinação nasce o risco, medido por probabilidade e consequência. A banca embaralha os três com frequência."}},{"id":"c1a9d61810f5","number":56,"stem":5,"statement":"Conforme a NBR ISO/IEC 27001:2022, as ações para abordar riscos e oportunidades devem conter um planejamento do sistema de gestão da segurança da informação.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Na cláusula de planejamento, ao determinar riscos e oportunidades, a organização deve planejar as ações para abordá-los e como integrá-las aos processos do SGSI e avaliar sua eficácia. Abordar riscos e oportunidades é, portanto, parte do planejamento do sistema de gestão, exatamente como o item afirma.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Ações para abordar riscos e oportunidades no planejamento do SGSI","citation":"ABNT NBR ISO/IEC 27001:2022, cláusula 6 — planejamento","trap_note":"A cláusula 6 é onde nascem: ações para riscos e oportunidades, processo de avaliação, processo de tratamento, declaração de aplicabilidade e objetivos de segurança. Tudo que for planejamento cai nela."}},{"id":"a0cf5e940769","number":57,"stem":7,"statement":"Nos controles CIS, empresas que geralmente armazenam e processam informações confidenciais de clientes são classificadas como IG2 ou IG3.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Os grupos de implementação do CIS escalonam a exigência conforme o perfil de risco. O IG1 descreve a pequena organização com capacidade limitada de TI e dados de sensibilidade baixa; armazenar e processar informação confidencial de clientes já caracteriza o IG2, e organizações com ativos sob supervisão regulatória chegam ao IG3. Quem lida com dado confidencial de cliente, portanto, está em IG2 ou IG3.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Grupos de implementação IG1, IG2 e IG3 dos CIS Controls","citation":"CIS Controls v8 — Implementation Groups","trap_note":"Os grupos são cumulativos: IG2 faz tudo do IG1 e mais; IG3 faz tudo dos dois. Item que trate os grupos como alternativos ou desconexos está errado."}},{"id":"9d540dd9247e","number":58,"stem":7,"statement":"No framework do NIST, a função proteção desenvolve e implementa as atividades adequadas para manter os planos de resiliência contra um evento de segurança cibernética.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Manter os planos de resiliência e restaurar as capacidades ou os serviços afetados por um incidente é a definição da função recuperar. Proteger desenvolve e implementa as salvaguardas que limitam ou contêm o impacto de um evento. O item descreve uma função real e a batiza com o nome de outra.","distortion_type":"atribuicao_errada","distorted_span":"a função proteção desenvolve e implementa as atividades adequadas para manter os planos de resiliência","corrected_statement":"No framework do NIST, a função recuperação desenvolve e implementa as atividades adequadas para manter os planos de resiliência e restaurar capacidades afetadas por um evento de segurança cibernética.","concept":"Proteger aplica salvaguardas; recuperar mantém resiliência e restaura","citation":"NIST Cybersecurity Framework","trap_note":"Resiliência e restauração são palavras de recuperar. Salvaguarda e contenção são de proteger. A definição colada na função vizinha é o desenho padrão desses itens."}},{"id":"2774262f723c","number":62,"stem":8,"statement":"Conforme prescreve a NBR ISO/IEC 27002:2022, no contexto organizacional, os analistas de negócios e os analistas de bancos de dados são os responsáveis pela classificação das informações.","answer":"E","source":{"slug":"FUNPRESP_24_EXE","ano":2024},"explanation":{"verdict_reason":"A classificação cabe ao proprietário do ativo de informação, que conhece seu valor e sua criticidade para o negócio. Analistas de negócio e de banco de dados manuseiam e processam a informação, mas não decidem o nível de classificação. A norma é explícita ao atribuir essa responsabilidade ao proprietário.","distortion_type":"atribuicao_errada","distorted_span":"os analistas de negócios e os analistas de bancos de dados são os responsáveis pela classificação das informações","corrected_statement":"Conforme prescreve a NBR ISO/IEC 27002:2022, no contexto organizacional, o proprietário do ativo de informação é o responsável pela classificação das informações.","concept":"Proprietário do ativo classifica a informação","citation":"ABNT NBR ISO/IEC 27002:2022 — classificação da informação","trap_note":"A banca recicla este item com nomes diferentes: gestor de segurança, comitê, auditoria, analista de banco de dados. A resposta não muda: quem classifica é o proprietário."}},{"id":"9d1666c32860","number":62,"stem":9,"statement":"Na política de segurança, os procedimentos descrevem quando se deve implementar diretrizes de segurança aplicáveis, indiferente de padrões.","answer":"E","source":{"slug":"FUNPRESP_24_EXE","ano":2024},"explanation":{"verdict_reason":"Na hierarquia normativa da segurança, a política diz o que se quer, os padrões fixam o que deve ser atendido e os procedimentos descrevem passo a passo como executar — sempre em conformidade com os padrões, nunca à revelia deles. O item troca o como pelo quando e ainda desliga o procedimento do padrão que ele deveria implementar.","distortion_type":"troca_de_termo","distorted_span":"os procedimentos descrevem quando se deve implementar diretrizes de segurança aplicáveis, indiferente de padrões","corrected_statement":"Na política de segurança, os procedimentos descrevem como se devem implementar as diretrizes de segurança aplicáveis, em conformidade com os padrões adotados.","concept":"Política × padrão × procedimento: o que, o quanto e o como","citation":null,"trap_note":"Fixe a escada: política define intenção e responsabilidades, norma ou padrão define o requisito mensurável, procedimento define a execução. Qualquer item que inverta um degrau está errado."}},{"id":"023e4de6b12e","number":63,"stem":8,"statement":"De acordo com a NBR ISO/IEC 27002:2022, é relevante que a política de segurança da informação organizacional contenha declarações explícitas de veto a quaisquer isenções e exceções.","answer":"E","source":{"slug":"FUNPRESP_24_EXE","ano":2024},"explanation":{"verdict_reason":"A norma orienta o oposto: a política deve prever como isenções e exceções serão tratadas — quem pode concedê-las, mediante que justificativa, por quanto tempo e com que aprovação. Vetar toda exceção produz descumprimento silencioso, porque a realidade operacional as exige e elas passam a acontecer sem registro.","distortion_type":"inversao","distorted_span":"contenha declarações explícitas de veto a quaisquer isenções e exceções","corrected_statement":"De acordo com a NBR ISO/IEC 27002:2022, é relevante que a política de segurança da informação organizacional estabeleça como serão tratadas as isenções e exceções, inclusive quem pode concedê-las e mediante qual justificativa.","concept":"Tratamento formal de isenções e exceções na política","citation":"ABNT NBR ISO/IEC 27002:2022 — políticas de segurança da informação","trap_note":"A ISO prefere exceção documentada e aprovada a proibição absoluta. Essa preferência explica também as identidades compartilhadas admitidas e os acessos privilegiados com prazo."}},{"id":"d4e0f58f8a5a","number":64,"stem":9,"statement":"Ao se criar uma política de segurança, é importante considerar e descrever diversos padrões e diretrizes que especificam as tecnologias para proteger sistemas.","answer":"C","source":{"slug":"FUNPRESP_24_EXE","ano":2024},"explanation":{"verdict_reason":"A política é apoiada por padrões e diretrizes específicos por tema, que descem ao nível das tecnologias e configurações necessárias para proteger os sistemas. Esses documentos subordinados são o que traduz a intenção da política em requisito verificável.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Padrões e diretrizes que apoiam a política de segurança","citation":"ABNT NBR ISO/IEC 27002 — políticas específicas por tema","trap_note":"Política geral mais políticas específicas por tema é a arquitetura da 27002:2022. Item que exija uma política única cobrindo tudo, ou que negue a existência das específicas, é errado."}},{"id":"3b41c820307f","number":64,"stem":10,"statement":"Segundo a NBR ISO/IEC 27001:2022, é preponderante que pessoas que trabalham sob o controle da organização estejam cientes da política da segurança da informação e das implicações da não conformidade com os requisitos do sistema de gestão da segurança da informação.","answer":"C","source":{"slug":"FUNPRESP_24_EXE","ano":2024},"explanation":{"verdict_reason":"É requisito expresso da cláusula de conscientização: quem trabalha sob o controle da organização deve estar ciente da política de segurança da informação, de sua contribuição para a eficácia do SGSI e das implicações de não estar conforme os requisitos do sistema. O item reproduz dois dos três elementos, sem excluir o terceiro.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Conscientização quanto à política e às implicações da não conformidade","citation":"ABNT NBR ISO/IEC 27001:2022, cláusula 7 — conscientização","trap_note":"A expressão pessoas que realizam trabalho sob o controle da organização é mais ampla que empregados: alcança terceirizados e prestadores. A norma usa essa fórmula de propósito."}},{"id":"4c3934657010","number":66,"stem":10,"statement":"Conforme a NBR ISO/IEC 27001:2022, riscos e oportunidades são imponderáveis. Desse modo, ao compor o sistema de gestão da segurança da informação, verifica-se que ações de planejamento para abordar riscos e oportunidades são especulativas, e que as situações reais demandarão rápida tomada de decisão por parte dos executores da linha de frente da segurança da informação.","answer":"E","source":{"slug":"FUNPRESP_24_EXE","ano":2024},"explanation":{"verdict_reason":"A 27001 trata riscos e oportunidades como objeto de planejamento estruturado: a organização os determina a partir do contexto e dos requisitos das partes interessadas, planeja ações para abordá-los, integra essas ações aos processos do SGSI e avalia sua eficácia. Qualificá-los de imponderáveis e o planejamento de especulativo nega o conteúdo inteiro da cláusula 6.","distortion_type":"inversao","distorted_span":"riscos e oportunidades são imponderáveis","corrected_statement":"Conforme a NBR ISO/IEC 27001:2022, riscos e oportunidades devem ser determinados a partir do contexto da organização e das partes interessadas, devendo ser planejadas ações para abordá-los e avaliada a eficácia dessas ações.","concept":"Planejamento de ações para riscos e oportunidades","citation":"ABNT NBR ISO/IEC 27001:2022, cláusula 6 — planejamento","trap_note":"A ISO existe para substituir improviso por processo. Item que valorize decisão rápida da linha de frente em lugar de planejamento contraria a premissa de qualquer norma de gestão."}},{"id":"5d91f6e908af","number":66,"stem":11,"statement":"Evitar o acesso indevido a informações é um dos critérios que se leva em consideração ao se classificar informações.","answer":"C","source":{"slug":"FUNPRESP_24_EXE","ano":2024},"explanation":{"verdict_reason":"A classificação existe para garantir que a informação receba proteção proporcional à sua importância, e a divulgação ou o acesso não autorizado é justamente um dos critérios considerados, ao lado de valor, sensibilidade, criticidade e requisitos legais. Evitar acesso indevido é o efeito que o esquema de classificação persegue.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Critérios de classificação da informação","citation":"ABNT NBR ISO/IEC 27001, Anexo A — classificação da informação","trap_note":"Os critérios de classificação são valor, requisitos legais, sensibilidade e criticidade. Item que acrescente um desses elementos costuma ser certo; o errado é o que impõe nível único de proteção."}},{"id":"257e11c18392","number":66,"stem":12,"statement":"A política de segurança da informação, que deve ser aprovada pela alta direção da organização, deve ser documentada e comunicada a todos os funcionários.","answer":"C","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"A norma exige que a política seja estabelecida pela alta direção, documentada como informação documentada, comunicada dentro da organização e disponibilizada às partes interessadas conforme apropriado. Aprovação no topo e comunicação na base são os dois requisitos que o item reúne.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Aprovação, documentação e comunicação da política","citation":"ABNT NBR ISO/IEC 27001, cláusula 5 — política","trap_note":"Compare com o item que restringe a política à alta gerência: mesma norma, polaridade oposta. Comunicar a todos é sempre a versão certa."}},{"id":"feb646d80ad2","number":67,"stem":10,"statement":"Considerando um eventual cenário de disrupção nos negócios, a NBR ISO/IEC 27002:2022 propõe que planos de continuidade sejam desenvolvidos, implementados, testados, analisados criticamente e avaliados para manter ou restaurar a segurança das informações de processos críticos de negócios.","answer":"C","source":{"slug":"FUNPRESP_24_EXE","ano":2024},"explanation":{"verdict_reason":"O controle de continuidade da segurança da informação pede que os planos sejam desenvolvidos, implementados, testados, analisados criticamente e avaliados, para manter ou restaurar a segurança da informação dos processos críticos durante e após uma disrupção. Continuidade, na 27002, não é só voltar a operar: é voltar a operar com o mesmo nível de proteção.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Continuidade da segurança da informação em cenário de disrupção","citation":"ABNT NBR ISO/IEC 27002:2022 — continuidade da segurança da informação","trap_note":"Guarde a sequência de verbos: desenvolver, implementar, testar, analisar criticamente e avaliar. Plano não testado é a lacuna que a banca explora."}},{"id":"25c28da8c6af","number":67,"stem":12,"statement":"Segundo exigência normativa, todas as organizações devem aplicar os mesmos controles de segurança da informação.","answer":"E","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"Nenhuma norma de segurança da informação impõe um conjunto uniforme de controles: os controles necessários decorrem da avaliação e do tratamento de riscos de cada organização, e as exclusões são justificadas na declaração de aplicabilidade. Escopo, contexto e risco variam, e os controles com eles.","distortion_type":"generalizacao","distorted_span":"todas as organizações devem aplicar os mesmos controles de segurança da informação","corrected_statement":"Segundo exigência normativa, cada organização deve aplicar os controles de segurança da informação decorrentes da sua própria avaliação e tratamento de riscos.","concept":"Controles determinados por risco, não uniformes","citation":"ABNT NBR ISO/IEC 27001, cláusula 6 — planejamento","trap_note":"Este absoluto reaparece com CIS e com NIST no mesmo corpus, sempre falso. Nenhum dos três frameworks impõe o mesmo conjunto a todos: ISO parte do risco, CIS dos grupos de implementação, NIST dos perfis."}},{"id":"8911debce3d3","number":67,"stem":11,"statement":"Classificar a informação envolve um processo de rotular e categorizar informações conforme sua importância para a organização.","answer":"C","source":{"slug":"FUNPRESP_24_EXE","ano":2024},"explanation":{"verdict_reason":"Classificar é categorizar a informação segundo sua importância para a organização e rotulá-la de modo que quem a manuseia saiba como tratá-la. As duas operações — categorizar e rotular — compõem o controle, e é a rotulagem que faz a categoria produzir efeito no dia a dia.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Classificação envolve categorizar e rotular","citation":"ABNT NBR ISO/IEC 27001, Anexo A — classificação da informação","trap_note":"Classificação e rotulagem são controles distintos mas inseparáveis na prova. Um define o nível; o outro o torna visível a quem manuseia."}},{"id":"e794da2b92c0","number":67,"stem":13,"statement":"Conforme o CIS Controls, os controles de ativos criptográficos integram a seção denominada configuração segura de ativos e softwares corporativos.","answer":"E","source":{"slug":"TRF6_24","ano":2024},"explanation":{"verdict_reason":"Criptografia de dados em repouso e em trânsito e a gestão dos ativos criptográficos associados são salvaguardas do CIS Control 03, de proteção de dados. A configuração segura de ativos e softwares corporativos é o CIS Control 04, que trata de linha de base de configuração, endurecimento e gestão de mudança. O item põe as salvaguardas em um controle vizinho.","distortion_type":"atribuicao_errada","distorted_span":"integram a seção denominada configuração segura de ativos e softwares corporativos","corrected_statement":"Conforme o CIS Controls, os controles de ativos criptográficos integram a seção denominada proteção de dados.","concept":"CIS 03 proteção de dados × CIS 04 configuração segura","citation":"CIS Controls v8, Controls 03 e 04","trap_note":"Quando o item liga uma salvaguarda a um controle CIS, pergunte qual é o objeto protegido: dado vai para o 03; configuração e endurecimento, para o 04; conta e credencial, para o 05."}},{"id":"5de022556942","number":68,"stem":10,"statement":"De acordo com a NBR ISO/IEC 27002:2022, no contexto de segurança da informação para uso de serviços em nuvem, é relevante que a totalidade dos controles de segurança da informação sejam gerenciados pela organização como cliente de serviço em nuvem, podendo outros controles operacionais serem delegados ao provedor de serviços em nuvem.","answer":"E","source":{"slug":"FUNPRESP_24_EXE","ano":2024},"explanation":{"verdict_reason":"Em serviços de nuvem a responsabilidade é compartilhada e definida em acordo: parte dos controles fica com o provedor, parte com o cliente, conforme o modelo de serviço contratado. A norma manda que essa divisão seja explícita e acordada, e não que o cliente assuma a totalidade dos controles e delegue apenas o operacional. O item inverte quem fica com o quê.","distortion_type":"inversao","distorted_span":"é relevante que a totalidade dos controles de segurança da informação sejam gerenciados pela organização como cliente de serviço em nuvem","corrected_statement":"De acordo com a NBR ISO/IEC 27002:2022, no contexto de segurança da informação para uso de serviços em nuvem, é relevante que as responsabilidades pelos controles sejam divididas e acordadas entre a organização cliente e o provedor de serviços em nuvem.","concept":"Responsabilidade compartilhada em serviços de nuvem","citation":"ABNT NBR ISO/IEC 27002:2022 — segurança da informação para uso de serviços em nuvem","trap_note":"Responsabilidade compartilhada não significa responsabilidade transferida: o cliente continua respondendo perante seus próprios requisitos, mas não executa os controles do provedor."}},{"id":"d779602e761e","number":68,"stem":13,"statement":"O gerenciamento passivo de ativos como dispositivos móveis é recomendado pelo CIS Controls e inserido na segunda área de controles, denominada inventário e controle de ativos da organização.","answer":"E","source":{"slug":"TRF6_24","ano":2024},"explanation":{"verdict_reason":"Inventário e controle de ativos corporativos é o CIS Control 01, o primeiro da lista — o Control 02 é o de ativos de software. Descoberta passiva de ativos é, de fato, uma das salvaguardas previstas, mas dentro do primeiro controle e como complemento à descoberta ativa. O que derruba o item é a posição atribuída ao controle.","distortion_type":"numero_errado","distorted_span":"inserido na segunda área de controles","corrected_statement":"O gerenciamento passivo de ativos como dispositivos móveis é recomendado pelo CIS Controls e inserido na primeira área de controles, denominada inventário e controle de ativos da organização.","concept":"CIS 01 ativos corporativos × CIS 02 ativos de software","citation":"CIS Controls v8, Control 01","trap_note":"A ordem dos primeiros controles do CIS é cobrada literalmente: 1 ativos corporativos, 2 software, 3 dados, 4 configuração segura, 5 contas, 6 controle de acesso."}},{"id":"93a5c17bab6c","number":68,"stem":12,"statement":"A alta direção de uma organização deve estar diretamente envolvida na governança do sistema de gestão de segurança da informação (SGSI), garantindo alinhamento com os objetivos estratégicos da organização.","answer":"C","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"A norma exige da alta direção liderança e comprometimento demonstráveis: assegurar que a política e os objetivos sejam compatíveis com a direção estratégica da organização, integrar os requisitos do SGSI aos processos do negócio, prover recursos e promover a melhoria contínua. Envolvimento direto na governança do SGSI é requisito, não boa prática opcional.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Liderança da alta direção e alinhamento estratégico do SGSI","citation":"ABNT NBR ISO/IEC 27001, cláusula 5 — liderança e comprometimento","trap_note":"A direção deve estar envolvida — mas não é a executora exclusiva de nada. Envolvimento é certo; exclusividade é o erro."}},{"id":"92dbf96bfb0f","number":69,"stem":14,"statement":"Conforme a NBR ISO/IEC 27002, no gerenciamento de direitos de acesso privilegiados, convém que exista um processo de autorização e que os direitos de acesso privilegiados sejam concedidos após a finalização desse processo de autorização.","answer":"C","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"A concessão de acesso privilegiado depende de processo formal de autorização: o direito só é concedido após a autorização estar concluída, conforme a política de controle de acesso e por necessidade de uso. Conceder antes e regularizar depois inverte o controle e deixa a janela aberta.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Autorização prévia para concessão de acesso privilegiado","citation":"ABNT NBR ISO/IEC 27002 — direitos de acesso privilegiado","trap_note":"Autorização é sempre prévia na ISO — para acesso, para mudança, para teste de auditoria e para uso de código móvel. Item que a coloque depois do fato é errado."}},{"id":"470867542b7d","number":69,"stem":12,"statement":"Nessa norma, são descritas de forma detalhada as tecnologias de segurança da informação que devem ser utilizadas, principalmente, para os controles de segurança da informação previstos no sistema de gestão de segurança da informação (SGSI).","answer":"E","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"A 27001 estabelece requisitos de um sistema de gestão e é deliberadamente neutra quanto a tecnologia: ela diz o que precisa ser alcançado, não qual produto, protocolo ou configuração usar. Essa neutralidade é o que permite aplicá-la a qualquer organização e mantê-la válida enquanto a tecnologia muda.","distortion_type":"atribuicao_errada","distorted_span":"são descritas de forma detalhada as tecnologias de segurança da informação que devem ser utilizadas","corrected_statement":"Nessa norma são estabelecidos requisitos de gestão, sem descrição detalhada das tecnologias de segurança da informação a serem utilizadas nos controles do sistema de gestão de segurança da informação.","concept":"Neutralidade tecnológica das normas de gestão","citation":"ABNT NBR ISO/IEC 27001 — escopo","trap_note":"Nem a 27001 nem a 27002 prescrevem tecnologia. Se o item atribuir a uma norma ISO a escolha de produto, algoritmo ou configuração específica, ele está errado."}},{"id":"2a8f722429d2","number":69,"stem":10,"statement":"Conforme a NBR ISO/IEC 27001:2022, é uma diretriz para a organização, relacionada a direitos de propriedade intelectual, disponibilizar procedimentos para descartar ou transferir software para terceiros.","answer":"C","source":{"slug":"FUNPRESP_24_EXE","ano":2024},"explanation":{"verdict_reason":"Entre as diretrizes de conformidade com direitos de propriedade intelectual a norma cita expressamente manter procedimentos apropriados para o descarte ou a transferência de software a terceiros, ao lado do controle de licenças, do inventário e da proibição de cópia não autorizada. Transferir software sem observar a licença é infração que a organização precisa evitar.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Direitos de propriedade intelectual e descarte ou transferência de software","citation":"ABNT NBR ISO/IEC 27001:2022, Anexo A — direitos de propriedade intelectual","trap_note":"Conformidade legal é um bloco inteiro de controles: propriedade intelectual, proteção de registros, privacidade e regulamentação de criptografia. Todos aparecem em prova."}},{"id":"96065192bd56","number":70,"stem":12,"statement":"São necessárias revisões periódicas e auditorias do sistema de gestão de segurança da informação (SGSI) para avaliar se ele continua alinhado com os objetivos de segurança da informação.","answer":"C","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"A avaliação de desempenho exige monitoramento, medição, auditoria interna a intervalos planejados e análise crítica pela direção, e uma das finalidades declaradas é verificar se o sistema continua adequado e alinhado aos objetivos de segurança da informação. Revisão e auditoria periódicas são requisitos, não recomendações.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Revisões periódicas e auditorias do SGSI","citation":"ABNT NBR ISO/IEC 27001, cláusula 9 — avaliação de desempenho","trap_note":"Auditoria interna e análise crítica pela direção são peças distintas da mesma cláusula: uma verifica conformidade, a outra decide sobre mudanças e melhoria."}},{"id":"a32abf3873d6","number":70,"stem":10,"statement":"De acordo com a NBR ISO/IEC 27002:2022, com o propósito de minimizar o impacto de atividades de auditoria em processos de negócio, é uma diretriz para a organização executar testes de auditoria que podem afetar a disponibilidade do sistema fora do horário comercial.","answer":"C","source":{"slug":"FUNPRESP_24_EXE","ano":2024},"explanation":{"verdict_reason":"O controle de auditoria de sistemas de informação existe justamente para minimizar o impacto das atividades de auditoria sobre a operação: os testes que possam afetar a disponibilidade devem ser acordados, planejados e executados fora do horário comercial, com escopo e acesso previamente definidos e monitorados.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Planejamento de testes de auditoria para minimizar impacto operacional","citation":"ABNT NBR ISO/IEC 27002:2022 — proteção de sistemas de informação durante testes de auditoria","trap_note":"Auditoria também é risco operacional na ISO: acesso somente leitura, escopo acordado, registro dos acessos e execução fora do pico. Item que descreva qualquer dessas cautelas costuma estar certo."}},{"id":"f15cfc2bfd96","number":70,"stem":14,"statement":"Segundo a NBR ISO/IEC 27002, e por proteção ao princípio da disponibilidade na segurança da informação, é vedada a retirada de direitos de acesso de qualquer funcionário aos ativos de informação relacionados a determinada atividade, antes que essa atividade se encerre ou seja alterada.","answer":"E","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"A norma determina o oposto: os direitos de acesso devem ser retirados no encerramento da atividade ou ajustados quando ela muda, justamente para que ninguém mantenha acesso sem necessidade. Disponibilidade nunca é invocada para preservar privilégio de quem não precisa mais dele — e a justificativa causal do item é inventada.","distortion_type":"relacao_causal","distorted_span":"por proteção ao princípio da disponibilidade na segurança da informação, é vedada a retirada de direitos de acesso","corrected_statement":"Segundo a NBR ISO/IEC 27002, os direitos de acesso de qualquer funcionário aos ativos de informação devem ser retirados ou ajustados quando a atividade correspondente se encerra ou é alterada.","concept":"Retirada e ajuste de direitos de acesso × princípio da disponibilidade","citation":"ABNT NBR ISO/IEC 27002 — retirada ou ajuste dos direitos de acesso","trap_note":"Disponibilidade é sobre a informação estar acessível a quem tem direito, nunca sobre manter direito a quem o perdeu. Invocá-la para justificar acesso excedente é distorção do próprio conceito."}},{"id":"b32de9655c88","number":71,"stem":14,"statement":"Descrição, probabilidade, impacto e fator de risco são os elementos que compõem a estrutura dos controles CIS.","answer":"E","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"A estrutura dos CIS Controls é outra: controles, desdobrados em salvaguardas, cada uma descrita por elementos como tipo de ativo, função de segurança e grupo de implementação a que pertence. Descrição, probabilidade, impacto e fator de risco são elementos de um registro de riscos, e não do catálogo de controles do CIS.","distortion_type":"atribuicao_errada","distorted_span":"Descrição, probabilidade, impacto e fator de risco são os elementos que compõem a estrutura dos controles CIS.","corrected_statement":"Controles, salvaguardas e grupos de implementação são os elementos que compõem a estrutura dos controles CIS.","concept":"Estrutura dos CIS Controls: controles, salvaguardas e grupos de implementação","citation":"CIS Controls v8","trap_note":"Probabilidade, impacto e nível de risco pertencem ao vocabulário de gestão de riscos da ISO 27005 e da 31000. Emprestá-los a um catálogo de controles é atribuição errada."}},{"id":"af4813128960","number":72,"stem":14,"statement":"Nos controles CIS, uma organização do grupo de implementação IG2 necessariamente incorpora ativos que contêm informações ou funções confidenciais sujeitas à supervisão regulatória e de conformidade.","answer":"E","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"O perfil que necessariamente incorpora ativos com informação ou função confidencial sujeita à supervisão regulatória e de conformidade é o IG3, que também emprega especialistas em áreas específicas de segurança. O IG2 é a organização com múltiplos departamentos e equipe dedicada, que armazena e processa informação sensível de clientes. O item descreve o IG3 e o chama de IG2.","distortion_type":"troca_de_termo","distorted_span":"uma organização do grupo de implementação IG2","corrected_statement":"Nos controles CIS, uma organização do grupo de implementação IG3 necessariamente incorpora ativos que contêm informações ou funções confidenciais sujeitas à supervisão regulatória e de conformidade.","concept":"IG2 × IG3 nos CIS Controls","citation":"CIS Controls v8 — Implementation Groups","trap_note":"A palavra regulatória é o marcador do IG3. Dado sensível de cliente sem supervisão regulatória já basta para o IG2; supervisão regulatória e especialistas dedicados levam ao IG3."}},{"id":"187cb9e1a7e0","number":73,"stem":15,"statement":"Os direitos de acesso de todos os funcionários ao sistema de dados da organização devem ser retirados logo após o encerramento de suas atividades.","answer":"C","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"O controle de retirada ou ajuste dos direitos de acesso determina que os direitos de todos os funcionários e partes externas sejam retirados no encerramento das atividades ou ajustados quando há mudança de função. Acesso remanescente de quem já saiu é uma das vulnerabilidades mais exploradas, e por isso a retirada é imediata.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Retirada de direitos de acesso no encerramento das atividades","citation":"ABNT NBR ISO/IEC 27002 — retirada ou ajuste dos direitos de acesso","trap_note":"Este controle tem par invertido no mesmo corpus, que veda a retirada em nome da disponibilidade. A regra é uma só: encerrou ou mudou, retira ou ajusta imediatamente."}},{"id":"249e548b50bb","number":73,"stem":14,"statement":"A NBR ISO/IEC 27001 recomenda que, quando os objetivos de segurança da informação não forem mensuráveis, leve-se em conta apenas os resultados da avaliação e do tratamento de riscos.","answer":"E","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"A norma manda que os objetivos de segurança sejam mensuráveis quando praticável e que, em qualquer caso, levem em conta os requisitos aplicáveis e os resultados da avaliação e do tratamento de riscos. Considerar esses resultados não é um regime alternativo para objetivos não mensuráveis: é exigência permanente, e o apenas exclui os requisitos aplicáveis.","distortion_type":"relacao_causal","distorted_span":"quando os objetivos de segurança da informação não forem mensuráveis, leve-se em conta apenas os resultados da avaliação e do tratamento de riscos","corrected_statement":"A NBR ISO/IEC 27001 recomenda que os objetivos de segurança da informação sejam mensuráveis quando praticável e levem em conta os requisitos de segurança da informação aplicáveis e os resultados da avaliação e do tratamento de riscos.","concept":"Requisitos dos objetivos de segurança da informação","citation":"ABNT NBR ISO/IEC 27001, cláusula 6 — objetivos de segurança da informação","trap_note":"Condição inventada seguida de apenas é um desenho recorrente: cria-se uma hipótese que a norma não prevê e, dentro dela, reduz-se o rol de exigências."}},{"id":"915cf30da9b5","number":74,"stem":15,"statement":"Avaliações de risco são obrigatórias na implementação do SGSI, não sendo mais necessárias nas etapas de revisão do referido sistema.","answer":"E","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"A avaliação de riscos é obrigatória e permanente: deve ser realizada a intervalos planejados e sempre que houver mudanças significativas, alimentando a análise crítica e a melhoria contínua do SGSI. Restringi-la à implantação transformaria o sistema em fotografia de um único momento.","distortion_type":"generalizacao","distorted_span":"não sendo mais necessárias nas etapas de revisão do referido sistema","corrected_statement":"Avaliações de risco são obrigatórias na implementação do SGSI e continuam necessárias nas etapas de revisão do referido sistema, a intervalos planejados e diante de mudanças significativas.","concept":"Avaliação de riscos é contínua, não só na implantação","citation":"ABNT NBR ISO/IEC 27001, cláusula 8 — operação","trap_note":"O SGSI é um ciclo, e o ciclo não tem fim. Item que faça qualquer obrigação da norma cessar depois da implantação contradiz a melhoria contínua."}},{"id":"34efbe48f20f","number":74,"stem":16,"statement":"De acordo com o NIST RMF, o processo de estabelecimento de limites de autorização deve considerar a missão e os requisitos de negócios da organização, seus requisitos de segurança e privacidade e os custos para a organização.","answer":"C","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"O estabelecimento dos limites de autorização é decisão de gestão no RMF: define quais componentes ficam sob a autorização de um sistema, e o NIST orienta que a decisão considere a missão e os requisitos de negócio, os requisitos de segurança e de privacidade e o custo para a organização. Limite mal traçado infla ou esvazia o escopo dos controles.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Limites de autorização no NIST RMF","citation":"NIST SP 800-37 rev. 2 — Risk Management Framework","trap_note":"O RMF tem sete etapas: preparar, categorizar, selecionar, implementar, avaliar, autorizar e monitorar. Privacidade aparece ao lado de segurança em praticamente todas elas na revisão 2."}},{"id":"c505e6430e31","number":75,"stem":16,"statement":"Pela definição adotada no NIST RMF, um controle de privacidade é uma salvaguarda ou contramedida prescrita exclusivamente para gerenciar riscos de um sistema de informação, com a finalidade de proteger sua confidencialidade e suas informações.","answer":"E","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"Controle de privacidade, no vocabulário do NIST, é a salvaguarda adotada para gerenciar os riscos de privacidade decorrentes do tratamento de dados pessoais — riscos que recaem sobre os indivíduos, e não apenas sobre o sistema. Proteger a confidencialidade do sistema é finalidade do controle de segurança. O item define um com a finalidade do outro e ainda acrescenta o exclusivamente.","distortion_type":"troca_de_termo","distorted_span":"prescrita exclusivamente para gerenciar riscos de um sistema de informação, com a finalidade de proteger sua confidencialidade e suas informações","corrected_statement":"Pela definição adotada no NIST RMF, um controle de privacidade é uma salvaguarda ou contramedida prescrita para gerenciar os riscos de privacidade dos indivíduos decorrentes do tratamento de dados pessoais.","concept":"Controle de segurança × controle de privacidade no NIST","citation":"NIST SP 800-37 rev. 2 e SP 800-53 rev. 5","trap_note":"A revisão 5 do 800-53 uniu segurança e privacidade em um catálogo só, mas manteve as finalidades distintas: segurança protege o sistema e a informação; privacidade protege o indivíduo."}},{"id":"7751e1dad390","number":75,"stem":15,"statement":"Recomenda-se que todas as senhas sejam armazenadas em um repositório da organização em formato de texto claro.","answer":"E","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"A norma exige que a informação de autenticação seja protegida em repouso e em trânsito, com armazenamento em forma protegida — resumo criptográfico com sal, no caso das senhas — e nunca em texto claro. Repositório de senhas legíveis converte um único comprometimento em vazamento de todas as contas.","distortion_type":"inversao","distorted_span":"Recomenda-se que todas as senhas sejam armazenadas em um repositório da organização em formato de texto claro.","corrected_statement":"Recomenda-se que as senhas sejam armazenadas de forma protegida, nunca em formato de texto claro.","concept":"Armazenamento protegido de informação de autenticação","citation":"ABNT NBR ISO/IEC 27002 — informação de autenticação","trap_note":"Texto claro em item de ISO é errado sem exceção, no armazenamento e na transmissão. É um dos poucos absolutos seguros deste tópico."}},{"id":"575dbb309f94","number":76,"stem":17,"statement":"De acordo com a ABNT NBR ISO/IEC 27001, para assegurar que as contínuas avaliações de riscos de segurança da informação produzam resultados comparáveis, válidos e consistentes, a organização deverá estabelecer e aplicar processos para tratamento desses riscos.","answer":"E","source":{"slug":"ANM_24","ano":2024},"explanation":{"verdict_reason":"A exigência de que as avaliações produzam resultados consistentes, válidos e comparáveis recai sobre o processo de avaliação de riscos, não sobre o de tratamento. São dois processos distintos na mesma cláusula de planejamento: primeiro a organização define e aplica um processo de avaliação com critérios estáveis, depois define o processo de tratamento. O item troca um pelo outro.","distortion_type":"troca_de_termo","distorted_span":"estabelecer e aplicar processos para tratamento desses riscos","corrected_statement":"De acordo com a ABNT NBR ISO/IEC 27001, para assegurar que as contínuas avaliações de riscos de segurança da informação produzam resultados comparáveis, válidos e consistentes, a organização deverá estabelecer e aplicar processos para a avaliação desses riscos.","concept":"Avaliação de riscos × tratamento de riscos na 27001","citation":"ABNT NBR ISO/IEC 27001, cláusula 6 — planejamento","trap_note":"Guarde a divisão de trabalho: da avaliação vem a consistência dos resultados; do tratamento vêm os controles e a declaração de aplicabilidade. Trocar os dois é a distorção mais barata desta cláusula."}},{"id":"eb08c7cce437","number":76,"stem":16,"statement":"De acordo com a NBR ISO/IEC 27005:2019, no contexto da análise de riscos, depois de identificados os cenários de incidentes, é necessário avaliar a probabilidade de cada cenário e do impacto correspondente, usando-se técnicas de análise qualitativas ou quantitativas e levando-se em consideração a frequência da ocorrência das ameaças e a facilidade com que as vulnerabilidades podem ser exploradas.","answer":"C","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"Depois de identificados os cenários de incidentes, a análise avalia a probabilidade de cada um e o impacto correspondente, podendo usar técnicas qualitativas ou quantitativas, e considerando a frequência de ocorrência das ameaças e a facilidade de exploração das vulnerabilidades. O item reproduz a sequência e os fatores que a norma manda ponderar.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Avaliação de probabilidade e impacto dos cenários de incidentes","citation":"ABNT NBR ISO/IEC 27005:2019 — análise de riscos","trap_note":"Probabilidade na 27005 combina frequência da ameaça com facilidade de exploração da vulnerabilidade e eficácia dos controles existentes. São três fatores, e a banca costuma suprimir um."}},{"id":"77ed24770914","number":77,"stem":16,"statement":"Segundo a NBR ISO/IEC 27005:2019, a comunicação do risco é uma atividade protocolar que objetiva registrar especificamente o posicionamento dos gestores sobre a existência de determinados riscos e o nível de aceitação desses riscos definido pela alta direção, para conhecimento das demais instâncias internas da organização.","answer":"E","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"A comunicação do risco é troca contínua e bidirecional de informação entre o tomador de decisão e as demais partes interessadas, com o objetivo de alcançar entendimento comum sobre como os riscos devem ser gerenciados. Não é ato protocolar de registro de posicionamento nem fluxo de cima para baixo: as áreas operacionais também alimentam o processo com o que observam.","distortion_type":"troca_de_termo","distorted_span":"a comunicação do risco é uma atividade protocolar que objetiva registrar especificamente o posicionamento dos gestores","corrected_statement":"Segundo a NBR ISO/IEC 27005:2019, a comunicação do risco é uma atividade contínua e bidirecional que objetiva alcançar entendimento comum entre o tomador de decisão e as demais partes interessadas sobre como os riscos devem ser gerenciados.","concept":"Comunicação e consulta do risco é contínua e bidirecional","citation":"ABNT NBR ISO/IEC 27005:2019 — comunicação e consulta do risco","trap_note":"Comunicação e consulta e monitoramento e análise crítica atravessam todo o processo de gestão de riscos. Item que as reduza a etapa formal, unidirecional ou final é errado."}},{"id":"59260546abc5","number":77,"stem":17,"statement":"O propósito das políticas de segurança da informação organizacionais é assegurar adequação contínua, suficiência, efetividade da direção de gestão e suporte à segurança da informação de acordo com requisitos comerciais, legais, estatutários, regulamentares e contratuais.","answer":"C","source":{"slug":"ANM_24","ano":2024},"explanation":{"verdict_reason":"O propósito declarado do controle de políticas de segurança da informação é assegurar contínua pertinência, adequação e eficácia da direção de gestão e do suporte à segurança da informação, alinhados a requisitos de negócio, legais, estatutários, regulamentares e contratuais. O item reproduz esse propósito.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Propósito das políticas de segurança da informação","citation":"ABNT NBR ISO/IEC 27002:2022 — políticas de segurança da informação","trap_note":"As quatro fontes de requisito — negócio, legal, regulamentar e contratual — aparecem em vários controles. Item que as liste corretamente costuma ser certo."}},{"id":"0c9dbb26f7da","number":77,"stem":18,"statement":"No framework de controles CIS, versão 8, é recomendado que todas as organizações, independentemente do seu porte e setor, implementem exatamente os mesmos controles de segurança, sem necessidade de adaptação às especificidades do ambiente de TI de cada organização.","answer":"E","source":{"slug":"FUNPRESP_24_EXE","ano":2024},"explanation":{"verdict_reason":"Os grupos de implementação existem exatamente para negar o que o item afirma: o CIS prioriza as salvaguardas por perfil de organização, para que a pequena empresa comece pela higiene cibernética básica do IG1 sem ter de implementar o que se espera de uma organização sob supervisão regulatória. Uniformidade obrigatória contraria a estrutura do framework.","distortion_type":"generalizacao","distorted_span":"implementem exatamente os mesmos controles de segurança, sem necessidade de adaptação","corrected_statement":"No framework de controles CIS, versão 8, recomenda-se que as organizações implementem as salvaguardas correspondentes ao seu grupo de implementação, adaptadas às especificidades do seu ambiente de TI.","concept":"Priorização por grupos de implementação no CIS","citation":"CIS Controls v8","trap_note":"Nenhum framework de segurança impõe o mesmo conjunto a todas as organizações — nem CIS, nem NIST, nem ISO. Esse absoluto é errado em qualquer um dos três."}},{"id":"fbb6677ece0d","number":80,"stem":18,"statement":"Uma política de segurança da informação pode ser considerada eficaz mesmo se não for revisada regularmente, desde que tenha sido bem elaborada inicialmente.","answer":"E","source":{"slug":"FUNPRESP_24_EXE","ano":2024},"explanation":{"verdict_reason":"Eficácia da política é aferida continuamente, não presumida da qualidade inicial: mudam as ameaças, a tecnologia, os contratos e a lei, e a norma exige análise crítica a intervalos planejados e diante de mudanças significativas. Política não revisada perde aderência ao ambiente que deveria governar.","distortion_type":"generalizacao","distorted_span":"pode ser considerada eficaz mesmo se não for revisada regularmente, desde que tenha sido bem elaborada inicialmente","corrected_statement":"Uma política de segurança da informação somente pode ser considerada eficaz se for analisada criticamente a intervalos planejados e revisada diante de mudanças significativas.","concept":"Eficácia da política depende de revisão regular","citation":"ABNT NBR ISO/IEC 27002 — análise crítica das políticas","trap_note":"Tudo é ciclo na ISO: política se revisa, plano se testa, classificação se atualiza, risco se reavalia. Item que congele qualquer um deles é errado sem exame de detalhe."}},{"id":"12bc5227fb2b","number":81,"stem":19,"statement":"A referida norma determina que a organização deve avaliar o desempenho da segurança da informação e a eficácia do sistema de gestão da segurança da informação (SGSI), bem como estabelece, entre outros requisitos, o que precisa ser monitorado e medido, assim como os métodos para monitoramento, medição, análise e avaliação.","answer":"C","source":{"slug":"MP_GO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"A cláusula de avaliação de desempenho exige que a organização determine o que precisa ser monitorado e medido, os métodos de monitoramento, medição, análise e avaliação, quando e por quem, de modo a avaliar o desempenho da segurança da informação e a eficácia do SGSI. O item reproduz esses requisitos.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Monitoramento, medição, análise e avaliação do SGSI","citation":"ABNT NBR ISO/IEC 27001:2013, cláusula 9 — avaliação de desempenho","trap_note":"A 27001 não diz quais indicadores usar, mas exige que a organização os defina e defina também quem mede e quando. Item que descreva essa exigência de definição costuma estar certo."}},{"id":"069c4af6f04a","number":81,"stem":20,"statement":"As organizações devem realizar avaliações ad hoc sobre os riscos de segurança da informação, independentemente da proposição ou da ocorrência de mudanças significativas.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"A 27001 amarra a reavaliação de riscos a dois gatilhos: intervalos planejados e mudanças significativas propostas ou ocorridas. O item mantém a obrigação de avaliar mas apaga a condição que a norma estabelece, transformando o gatilho em indiferença. É exatamente a proposição ou a ocorrência de mudança significativa que aciona a avaliação fora do intervalo planejado.","distortion_type":"inversao","distorted_span":"independentemente da proposição ou da ocorrência de mudanças significativas","corrected_statement":"As organizações devem realizar avaliações sobre os riscos de segurança da informação a intervalos planejados e quando mudanças significativas forem propostas ou ocorrerem.","concept":"Gatilhos da reavaliação de riscos: intervalo planejado ou mudança significativa","citation":"ABNT NBR ISO/IEC 27001, cláusula 8 — operação","trap_note":"Quando a norma condiciona algo e o item escreve independentemente de, a condição foi apagada. Procure sempre o quando da norma antes de julgar o que."}},{"id":"73c0b53f9b50","number":82,"stem":20,"statement":"Em uma instituição produtiva, a alta direção pode atribuir responsabilidades e autoridades para relatar o desempenho de seu sistema de gestão da segurança da informação.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Entre as responsabilidades da alta direção está atribuir responsabilidades e autoridades para os papéis relevantes, e a norma cita nominalmente o relato do desempenho do SGSI à alta direção como uma dessas atribuições. Ela atribui e continua respondendo pelo sistema; não precisa executar pessoalmente o relato.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Alta direção atribui responsabilidades e autoridades no SGSI","citation":"ABNT NBR ISO/IEC 27001, cláusula 5 — liderança","trap_note":"Distinga o que a direção deve fazer pessoalmente do que ela deve garantir que seja feito. A norma quase sempre pede o segundo, e o item errado costuma exigir o primeiro em regime de exclusividade."}},{"id":"3e83a9a156b2","number":82,"stem":19,"statement":"A citada norma tem como escopo práticas de gestão de segurança da informação e normas de segurança da informação, incluindo a seleção, a implementação e o gerenciamento de controles, levando em consideração os ambientes de risco da segurança da informação da organização.","answer":"E","source":{"slug":"MP_GO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"Esse é o escopo da 27002, não o da 27001. A 27002 trata de práticas de gestão e traz as diretrizes para seleção, implementação e gerenciamento de controles, considerando os ambientes de risco da organização. A 27001 estabelece os requisitos para estabelecer, implementar, manter e melhorar continuamente o SGSI, e é a norma certificável.","distortion_type":"atribuicao_errada","distorted_span":"tem como escopo práticas de gestão de segurança da informação e normas de segurança da informação, incluindo a seleção, a implementação e o gerenciamento de controles","corrected_statement":"A citada norma tem como escopo os requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema de gestão da segurança da informação.","concept":"Escopo da 27001 (requisitos) × escopo da 27002 (código de prática)","citation":"ABNT NBR ISO/IEC 27001:2013 — escopo","trap_note":"Troca de norma é a distorção mais barata deste tópico. Requisitos e SGSI apontam para a 27001; práticas, diretrizes e seleção de controles apontam para a 27002."}},{"id":"c5fb0a3e8ab4","number":83,"stem":21,"statement":"O NIST Cybersecurity Framework (versão 1.1) consiste em três componentes principais: o núcleo do framework; os perfis; e os níveis de implementação; estes últimos descrevem o grau em que as práticas de gerenciamento de riscos de cibersegurança de uma organização exibem as características definidas no núcleo do framework.","answer":"C","source":{"slug":"MP_GO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"O CSF 1.1 tem três componentes: o núcleo, com funções, categorias e subcategorias; os perfis, que retratam a situação atual e a desejada; e os níveis de implementação, que descrevem em que grau as práticas de gestão de riscos da organização exibem as características definidas no núcleo, do parcial ao adaptativo. O item descreve corretamente os três e o papel dos níveis.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Núcleo, perfis e níveis de implementação do NIST CSF","citation":"NIST Cybersecurity Framework 1.1","trap_note":"Guarde os três componentes e não os confunda com as cinco funções. Núcleo, perfis e níveis são a estrutura; identificar, proteger, detectar, responder e recuperar estão dentro do núcleo."}},{"id":"3474a6ac0d9e","number":84,"stem":22,"statement":"Conforme a ABNT NBR ISO/IEC 27002, a resposta a incidentes de segurança da informação deve incluir, quando necessária, a análise forense de segurança da informação.","answer":"C","source":{"slug":"ANM_24","ano":2024},"explanation":{"verdict_reason":"A norma prevê que a resposta a incidentes siga procedimentos documentados e que inclua, quando necessário, a coleta de evidências e a análise forense de segurança da informação, que é inclusive objeto de controle próprio. O quando necessária é da própria norma: forense não é obrigatória em todo incidente.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Análise forense na resposta a incidentes","citation":"ABNT NBR ISO/IEC 27002 — resposta a incidentes de segurança da informação","trap_note":"A expressão quando necessário é da norma e costuma indicar item certo. É o absoluto — sempre, em todos os casos — que costuma indicar o errado."}},{"id":"f02aa3bfa072","number":86,"stem":22,"statement":"De acordo com o controle CIS 03, no que se refere a dados, é importante para a organização desenvolver processos que incluam frameworks de gestão, diretrizes de classificação e requisitos de proteção, manuseio, retenção e descarte.","answer":"C","source":{"slug":"ANM_24","ano":2024},"explanation":{"verdict_reason":"O CIS Control 03 é o de proteção de dados, e seu texto pede que a organização desenvolva processos e controles técnicos para identificar, classificar, manusear, reter e descartar dados com segurança — incluindo estrutura de gestão de dados, diretrizes de classificação e requisitos de proteção, manuseio, retenção e descarte. O item descreve o conteúdo do controle.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"CIS Control 03 — proteção de dados","citation":"CIS Controls v8, Control 03 — Data Protection","trap_note":"Vale fixar os primeiros: 1 ativos corporativos, 2 ativos de software, 3 proteção de dados, 4 configuração segura, 5 gestão de contas, 6 controle de acesso. A banca troca o número do controle com frequência."}},{"id":"703289e62ab4","number":87,"stem":21,"statement":"Quando um incidente que envolve a segurança da informação provém de violação de obrigações estatutárias ou regulatórias, fica caracterizado o impacto imediato (operacional) direto, de acordo com a ABNT NBR ISO/IEC 27005:2019.","answer":"E","source":{"slug":"MP_GO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"A norma separa o impacto imediato e direto — custo de reparo, interrupção da operação, perda de ativo, tempo de pessoal — do impacto indireto, no qual arrola a violação de obrigações estatutárias ou regulatórias, a violação de códigos de conduta e o custo de oportunidade. A consequência descrita é real, mas está classificada no tipo errado.","distortion_type":"troca_de_termo","distorted_span":"fica caracterizado o impacto imediato (operacional) direto","corrected_statement":"Quando um incidente que envolve a segurança da informação provém de violação de obrigações estatutárias ou regulatórias, fica caracterizado o impacto indireto, de acordo com a ABNT NBR ISO/IEC 27005:2019.","concept":"Impacto direto × indireto na 27005","citation":"ABNT NBR ISO/IEC 27005 — anexo de avaliação de impacto","trap_note":"Direto é o que se conta na hora e em dinheiro da operação; indireto é reputação, oportunidade perdida e consequência legal ou regulatória. A régua é a imediatidade operacional."}},{"id":"5881c9752254","number":89,"stem":23,"statement":"O principal objetivo da norma ABNT NBR ISO/IEC 27001, que é a norma de gestão das regras para coleta, armazenamento e tratamento de dados de pessoas físicas e jurídicas, é garantir a privacidade, a dignidade e a intimidade de indivíduos e empresas.","answer":"E","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"A descrição é da legislação de proteção de dados pessoais, não da 27001. A 27001 estabelece os requisitos de um sistema de gestão da segurança da informação e protege a informação da organização em confidencialidade, integridade e disponibilidade — qualquer que seja seu titular. Privacidade e intimidade de indivíduos são objeto da LGPD e, no plano normativo técnico, da 27701.","distortion_type":"atribuicao_errada","distorted_span":"que é a norma de gestão das regras para coleta, armazenamento e tratamento de dados de pessoas físicas e jurídicas","corrected_statement":"O principal objetivo da norma ABNT NBR ISO/IEC 27001, que estabelece requisitos para um sistema de gestão da segurança da informação, é preservar a confidencialidade, a integridade e a disponibilidade da informação da organização.","concept":"Escopo da 27001 × legislação de proteção de dados pessoais","citation":"ABNT NBR ISO/IEC 27001 — escopo","trap_note":"Segurança da informação e proteção de dados pessoais se tocam mas não se confundem. Privacidade, dignidade e intimidade são vocabulário de lei de dados; confidencialidade, integridade e disponibilidade são da 27001."}},{"id":"d448990a9433","number":90,"stem":23,"statement":"Segundo a ABNT NBR ISO/IEC 27005 de segurança da informação, no processo de gestão de riscos a eficácia do tratamento do risco depende dos resultados do processo de avaliação de riscos.","answer":"C","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"O tratamento só é eficaz na medida em que a avaliação foi correta: é dela que saem os riscos identificados, seus níveis e a prioridade de tratamento. Se a avaliação subestima um cenário, o tratamento será dimensionado abaixo do necessário — por isso a norma condiciona a eficácia do tratamento aos resultados do processo de avaliação.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Eficácia do tratamento depende da qualidade da avaliação","citation":"ABNT NBR ISO/IEC 27005 — tratamento do risco","trap_note":"A dependência entre avaliação e tratamento é cobrada nos dois sentidos, e a resposta é sempre a mesma: primeiro avaliar, depois tratar, e o segundo vale o que o primeiro valeu."}},{"id":"bc22abde288e","number":91,"stem":23,"statement":"Segundo a norma ABNT NBR ISO/IEC 27002, no que se refere ao controle de pessoas, a seleção serve para assegurar que cada candidato seja elegível e adequado para os papéis para os quais é considerado e que cada um que for selecionado permaneça elegível e adequado durante o período que durar sua contratação.","answer":"C","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"O controle de seleção, entre os controles de pessoas da versão 2022, tem exatamente esse propósito: verificar os antecedentes de todos os candidatos antes da contratação e de forma continuada, para assegurar que sejam elegíveis e adequados ao papel e que permaneçam assim ao longo da contratação, observadas as leis e a proporcionalidade em relação à classificação da informação acessada.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Controle de seleção entre os controles de pessoas","citation":"ABNT NBR ISO/IEC 27002:2022 — controles de pessoas","trap_note":"A verificação não termina na admissão: permanece durante a contratação. Essa continuidade é o detalhe que a banca corta para construir o item errado."}},{"id":"203f8e17492d","number":93,"stem":24,"statement":"De acordo com a NBR ISO/IEC 27001, quando uma não conformidade acontece, a organização deve, entre outras providências, avaliar a necessidade de realizar ações para a eliminação de sua causa, a fim de evitar que tal evento volte a acontecer.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Diante de uma não conformidade, a norma manda reagir para controlá-la e corrigi-la, lidar com as consequências e avaliar a necessidade de ações para eliminar sua causa, de modo que ela não se repita ali nem em outro lugar. Atacar a causa é o que distingue ação corretiva de mera correção.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Ação corretiva elimina a causa da não conformidade","citation":"ABNT NBR ISO/IEC 27001, cláusula 10 — não conformidade e ação corretiva","trap_note":"Correção conserta o efeito; ação corretiva remove a causa. Essa distinção decide vários itens da cláusula 10 e vale para todas as normas de sistema de gestão."}},{"id":"d4dd7c09158a","number":93,"stem":25,"statement":"A política de segurança da informação deve ser boa o suficiente para prever tendências de ameaças e vulnerabilidades, bem como prováveis mudanças do ambiente organizacional, sem que haja a necessidade de reavaliação de seu conteúdo.","answer":"E","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"Nenhuma política antecipa a evolução das ameaças a ponto de dispensar reavaliação: a norma exige análise crítica a intervalos planejados e sempre que houver mudanças significativas, justamente porque tendências e ambiente mudam. A qualidade da redação inicial não substitui o ciclo de revisão.","distortion_type":"generalizacao","distorted_span":"sem que haja a necessidade de reavaliação de seu conteúdo","corrected_statement":"A política de segurança da informação deve considerar tendências de ameaças e vulnerabilidades e prováveis mudanças do ambiente organizacional, devendo ser reavaliada a intervalos planejados e diante de mudanças significativas.","concept":"Revisão periódica da política é inafastável","citation":"ABNT NBR ISO/IEC 27002 — análise crítica das políticas","trap_note":"Qualquer item que dispense revisão por excelência inicial é errado. Na ISO, a melhoria contínua é requisito, não recompensa por bom começo."}},{"id":"d2256204d2c9","number":94,"stem":24,"statement":"Conforme a NBR ISO/IEC 27002, os requisitos legais, estatuários, regulamentares e contratuais constituem uma das principais fontes de requisitos de segurança da informação.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"A norma identifica três fontes principais de requisitos de segurança da informação: a avaliação de riscos da organização, os requisitos legais, estatutários, regulamentares e contratuais a que ela e seus parceiros estão sujeitos, e os princípios, objetivos e requisitos do próprio negócio. O item reproduz uma dessas fontes.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Fontes de requisitos de segurança da informação","citation":"ABNT NBR ISO/IEC 27002 — introdução","trap_note":"Guarde as três fontes: risco avaliado, exigência legal ou contratual e necessidade do negócio. Elas reaparecem na política, nos objetivos e na seleção de controles."}},{"id":"4630ff70a459","number":94,"stem":25,"statement":"Na definição do escopo da política de segurança da informação, devem-se detalhar os limites de sua aplicação, especificando os ambientes físicos, lógicos e organizacionais que são aplicáveis e os tipos de usuários.","answer":"C","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"O escopo da política precisa dizer a que se aplica e a quem: ambientes físicos, lógicos e organizacionais alcançados e os tipos de usuário sujeitos a ela. Sem esses limites explícitos, não há como cobrar cumprimento nem verificar conformidade, e o documento deixa de ser exigível.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Delimitação do escopo da política de segurança","citation":"ABNT NBR ISO/IEC 27002 — políticas de segurança da informação","trap_note":"Escopo mal definido é a falha clássica de política. Item que exija detalhamento de limites de aplicação costuma estar certo, tanto para a política quanto para o SGSI."}},{"id":"9f06e2069b12","number":95,"stem":24,"statement":"Segundo a NBR ISO/IEC 27001, um processo de avaliação de riscos de segurança da informação deve estabelecer e manter critérios de risco que incluam a eliminação e a avaliação dos riscos.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Os critérios de risco que a norma exige são dois: os critérios de aceitação do risco e os critérios para a realização do processo de avaliação de riscos. Eliminação de riscos não é critério e nem é promessa da norma — o que resta após o tratamento é risco residual, aceito segundo os critérios definidos.","distortion_type":"troca_de_termo","distorted_span":"critérios de risco que incluam a eliminação e a avaliação dos riscos","corrected_statement":"Segundo a NBR ISO/IEC 27001, um processo de avaliação de riscos de segurança da informação deve estabelecer e manter critérios de risco que incluam os critérios de aceitação do risco e os critérios para realizar as avaliações de riscos.","concept":"Critérios de aceitação e critérios de realização da avaliação","citation":"ABNT NBR ISO/IEC 27001, cláusula 6 — avaliação de riscos","trap_note":"A palavra eliminação é estranha ao vocabulário de gestão de riscos, que fala em evitar, modificar, compartilhar, reter e aceitar. Vê-la em item de ISO é sinal forte de erro."}},{"id":"012d6433aea5","number":96,"stem":24,"statement":"Nos controles organizacionais previstos na NBR ISO/IEC 27002, o inventário de informações e outros ativos associados abrangem as seguintes propriedades de segurança da informação: confidencialidade, integridade e disponibilidade.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Na tabela de atributos da versão 2022, o controle de inventário de informações e outros ativos associados — que é um controle organizacional — está marcado nas três propriedades de segurança: confidencialidade, integridade e disponibilidade. Saber o que se tem é pressuposto para proteger qualquer uma das três.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Propriedades de segurança atribuídas ao controle de inventário de ativos","citation":"ABNT NBR ISO/IEC 27002:2022 — inventário de informações e outros ativos associados","trap_note":"O atributo propriedades de segurança tem só três valores. Item que acrescente autenticidade ou não repúdio a esse atributo é errado por número."}},{"id":"fd62eddd9cab","number":97,"stem":26,"statement":"A metodologia OWASP (open web application security project) propõe um modelo de escopo de segurança restrito às etapas finais do desenvolvimento de software, focando principalmente na detecção e na mitigação de vulnerabilidades em produtos já prontos.","answer":"E","source":{"slug":"TRF6_24","ano":2024},"explanation":{"verdict_reason":"O OWASP trabalha com segurança ao longo de todo o ciclo de vida do software: modelagem de ameaças e requisitos na concepção, práticas de codificação segura durante o desenvolvimento, testes e verificação contínuos e controles em produção. Restringi-lo à detecção em produto pronto descreve varredura de vulnerabilidade, não a abordagem do projeto.","distortion_type":"escopo_ampliado","distorted_span":"propõe um modelo de escopo de segurança restrito às etapas finais do desenvolvimento de software","corrected_statement":"A metodologia OWASP propõe um modelo de segurança aplicável a todo o ciclo de vida do desenvolvimento de software, desde os requisitos e a modelagem de ameaças até a verificação e a operação.","concept":"Segurança em todo o ciclo de vida do software","citation":null,"trap_note":"Segurança deslocada para o fim do ciclo é errada tanto na ISO quanto no OWASP. A ideia comum aos dois é que corrigir cedo custa uma fração de corrigir tarde."}},{"id":"c513201858d6","number":97,"stem":27,"statement":"A implementação de um processo de gestão de riscos de segurança da informação conforme as normas ISO 31000, 31010 e 27005 garante que todas as vulnerabilidades de um sistema sejam eliminadas.","answer":"E","source":{"slug":"TRT10_24","ano":2024},"explanation":{"verdict_reason":"Gestão de riscos não elimina vulnerabilidade: ela identifica, analisa, avalia e trata riscos até um nível aceitável, restando sempre risco residual, que é formalmente aceito. Nenhuma das três normas promete eliminação total, e a 31000 é explícita ao tratar a gestão de riscos como processo iterativo de melhoria, não como garantia de resultado.","distortion_type":"generalizacao","distorted_span":"garante que todas as vulnerabilidades de um sistema sejam eliminadas","corrected_statement":"A implementação de um processo de gestão de riscos de segurança da informação conforme as normas ISO 31000, 31010 e 27005 permite tratar os riscos até um nível aceitável, restando risco residual.","concept":"Risco residual: gestão de riscos não promete risco zero","citation":"ABNT NBR ISO 31000 e ABNT NBR ISO/IEC 27005","trap_note":"Os verbos garantir, eliminar e assegurar totalmente são incompatíveis com o vocabulário da gestão de riscos, que fala em reduzir, tratar e aceitar. Esse par de verbos resolve o item sozinho."}},{"id":"f5c7bcfff950","number":98,"stem":26,"statement":"No contexto do planejamento e do controle operacionais, a organização deve controlar as mudanças planejadas e analisar criticamente as consequências de mudanças não intencionais, tomando ações para mitigar quaisquer efeitos adversos, conforme necessário.","answer":"C","source":{"slug":"TRF6_24","ano":2024},"explanation":{"verdict_reason":"No planejamento e controle operacionais a norma exige que a organização controle as mudanças planejadas e analise criticamente as consequências das mudanças não intencionais, tomando ações para mitigar quaisquer efeitos adversos conforme necessário. Mudança não controlada é uma das principais causas de incidente, e por isso ela é objeto expresso da cláusula 8.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Controle de mudanças planejadas e não intencionais","citation":"ABNT NBR ISO/IEC 27001, cláusula 8 — planejamento e controle operacionais","trap_note":"A cláusula 8 também exige controlar processos terceirizados. Guarde as três exigências: executar o planejado, controlar a mudança e controlar o que foi contratado fora."}},{"id":"d552c51b9bc8","number":98,"stem":28,"statement":"Os controles são classificados em controle de pessoas, controle físico e controle tecnológico e, quando não enquadrados em nenhum desses, devem ser categorizados como organizacionais.","answer":"C","source":{"slug":"STJ_24","ano":2024},"explanation":{"verdict_reason":"A revisão de 2022 reagrupou os controles em quatro temas — organizacional, pessoas, físico e tecnológico — e o tema organizacional funciona como categoria residual: o controle que não é de pessoas, nem físico, nem tecnológico é classificado como organizacional. O item descreve exatamente essa regra de enquadramento.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Quatro temas de controle da 27002:2022, com organizacional residual","citation":"ABNT NBR ISO/IEC 27002:2022","trap_note":"São 93 controles em 4 temas: organizacional 37, pessoas 8, físico 14, tecnológico 34. O total caiu em relação aos 114 de 2013, e esse número é cobrado com frequência."}},{"id":"8644d48079d2","number":98,"stem":27,"statement":"A implementação de controles de segurança cibernética, como os recomendados pelo CIS Control v8 e pelo NIST SP 800-53 rev. 5, deve sempre considerar a integração de princípios de privacidade, conforme orientado no CIS Control v8 — Guia Complementar de Privacidade, para garantir uma abordagem holística na proteção de dados e privacidade das informações.","answer":"C","source":{"slug":"TRT10_24","ano":2024},"explanation":{"verdict_reason":"Tanto o CIS quanto a SP 800-53 rev. 5 incorporaram privacidade ao lado da segurança: a revisão 5 uniu controles de segurança e de privacidade em um catálogo único, e o CIS publicou um guia complementar de privacidade justamente para orientar a implementação conjunta. Integrar princípios de privacidade à seleção de controles é o que os dois documentos orientam.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Integração de privacidade aos controles de segurança cibernética","citation":"NIST SP 800-53 rev. 5 e CIS Controls v8 — Privacy Companion Guide","trap_note":"Segurança e privacidade caminham juntas nas versões recentes dos dois frameworks. Item que as separe rigidamente, ou que negue a existência do guia de privacidade do CIS, é o errado."}},{"id":"32f89ef5b138","number":99,"stem":29,"statement":"Convém que os incidentes de segurança da informação de uma organização sejam reportados e, assim que eles tenham sido tratados, seu registro seja mantido, mesmo que informalmente.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O registro de incidentes é a base do conhecimento acumulado sobre eventos, do aprendizado e da eventual produção de evidência. Por isso a norma pede procedimento e registro formais, não anotação improvisada. A permissão de informalidade é o que derruba o item.","distortion_type":"inversao","distorted_span":"mesmo que informalmente","corrected_statement":"Convém que os incidentes de segurança da informação de uma organização sejam reportados e, assim que eles tenham sido tratados, seu registro seja mantido formalmente.","concept":"Registro formal de incidentes de segurança da informação","citation":"ABNT NBR ISO/IEC 27002 — gestão de incidentes de segurança da informação","trap_note":"A palavra informal, em item de norma de gestão, é quase sempre falsa: o sistema todo se sustenta em informação documentada. O mesmo vale para verbalmente, tacitamente e por conveniência."}},{"id":"ea067448e937","number":99,"stem":28,"statement":"Os controles e objetivos de controle a serem implementados para mitigar os riscos devem ser adotados em alinhamento aos termos da subseção avaliação de riscos de segurança da informação.","answer":"E","source":{"slug":"STJ_24","ano":2024},"explanation":{"verdict_reason":"Quem determina os controles necessários é o processo de tratamento de riscos: a partir das opções escolhidas, a organização determina os controles, compara-os com o Anexo A e produz a declaração de aplicabilidade. A avaliação de riscos é a etapa anterior, que identifica, analisa e avalia — não a que seleciona controle.","distortion_type":"troca_de_termo","distorted_span":"em alinhamento aos termos da subseção avaliação de riscos de segurança da informação","corrected_statement":"Os controles e objetivos de controle a serem implementados para mitigar os riscos devem ser adotados em alinhamento aos termos da subseção tratamento de riscos de segurança da informação.","concept":"Controles nascem do tratamento, não da avaliação de riscos","citation":"ABNT NBR ISO/IEC 27001:2013, cláusula 6 — planejamento","trap_note":"Memorize a fronteira: avaliar produz nível de risco; tratar produz controles e declaração de aplicabilidade. Essa troca aparece em vários itens do tópico."}},{"id":"57899eecd281","number":99,"stem":26,"statement":"A camada de inteligência estratégica de ameaças de uma organização deve atuar na coleta de informações sobre as metodologias dos atacantes, bem como sobre as ferramentas e tecnologias envolvidas nos ataques.","answer":"E","source":{"slug":"TRF6_24","ano":2024},"explanation":{"verdict_reason":"Coletar informação sobre metodologias, ferramentas e tecnologias empregadas nos ataques é o objeto da inteligência tática de ameaças, que alimenta detecção e resposta. A camada estratégica trabalha em nível agregado — tendências, motivações, atores, cenário geopolítico e implicações de negócio — para apoiar decisão de alta direção. O item descreve uma camada com o nome da outra.","distortion_type":"troca_de_termo","distorted_span":"A camada de inteligência estratégica de ameaças","corrected_statement":"A camada de inteligência tática de ameaças de uma organização deve atuar na coleta de informações sobre as metodologias dos atacantes, bem como sobre as ferramentas e tecnologias envolvidas nos ataques.","concept":"Inteligência de ameaças estratégica × tática × operacional","citation":"ABNT NBR ISO/IEC 27002:2022 — inteligência de ameaças","trap_note":"Estratégico fala com a direção sobre tendências; tático fala com o analista sobre táticas, técnicas e procedimentos; operacional fala sobre ataques específicos em curso. O nível do público entrega a camada."}},{"id":"55a4ddd8b44a","number":100,"stem":29,"statement":"No gerenciamento de mídias removíveis, quando houver a necessidade de seu uso, convém que a transferência da informação contida na mídia (incluídos documentos em papel) seja monitorada pela organização.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"A norma trata mídia removível como um vetor de vazamento e pede que o uso seja necessário, controlado e monitorado, incluindo expressamente a informação em papel entre as mídias a proteger na transferência. O escopo amplo — mídia física e documento impresso — é da própria norma, não um exagero do item.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Gerenciamento e monitoramento de mídias removíveis, papel incluído","citation":"ABNT NBR ISO/IEC 27002 — tratamento de mídias","trap_note":"A 27002 não é norma de TI: papel, fala, correio e descarte físico estão no escopo. Item que exclua o não digital costuma ser o errado, não o incluso."}},{"id":"d6e0bbabd6a5","number":100,"stem":26,"statement":"Um ataque LDAP injection bem-sucedido pode resultar na execução de comandos arbitrários, como a concessão de permissões para consultas não autorizadas e a modificação de conteúdo dentro da árvore LDAP.","answer":"C","source":{"slug":"TRF6_24","ano":2024},"explanation":{"verdict_reason":"A injeção de LDAP funciona como qualquer injeção: entrada não validada é concatenada em um filtro de consulta e altera a estrutura da consulta em vez de ser tratada como dado. O atacante passa a executar operações arbitrárias no diretório — consultar o que não lhe caberia, alterar atributos e modificar conteúdo da árvore, inclusive permissões.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"LDAP injection permite consulta e modificação não autorizadas no diretório","citation":null,"trap_note":"Toda família de injeção — SQL, LDAP, comando, XPath — tem a mesma raiz: entrada não validada interpretada como código. A defesa também é a mesma: validação e consulta parametrizada."}},{"id":"76ec85310ac8","number":100,"stem":28,"statement":"Por meio da promoção de melhoria contínua, a alta direção de uma organização demonstra sua liderança e seu comprometimento em relação ao sistema de gestão de segurança da informação.","answer":"C","source":{"slug":"STJ_24","ano":2024},"explanation":{"verdict_reason":"Entre as evidências de liderança e comprometimento que a norma enumera está promover a melhoria contínua do SGSI, ao lado de assegurar recursos, comunicar a importância da segurança e apoiar outros papéis gerenciais. É demonstração exigida da alta direção, não faculdade.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Melhoria contínua como evidência de liderança da alta direção","citation":"ABNT NBR ISO/IEC 27001, cláusula 5 — liderança e comprometimento","trap_note":"A cláusula 5 lista o que a direção deve demonstrar; a 10 trata de melhoria. Item que ligue os dois de forma afirmativa costuma estar certo."}},{"id":"484394091c42","number":101,"stem":30,"statement":"O CSF 2.0, em sua função de identificar, preconiza a utilização das salvaguardas para gerenciar os riscos de segurança cibernética da organização.","answer":"E","source":{"slug":"CNJ_24","ano":2024},"explanation":{"verdict_reason":"Quem preconiza o desenvolvimento e a implementação de salvaguardas para gerenciar os riscos de segurança cibernética é a função proteger. A função identificar cuida de compreender o contexto — ativos, riscos, fornecedores, papéis — para que a organização possa priorizar seus esforços. O item descreve uma função com o nome da outra.","distortion_type":"troca_de_termo","distorted_span":"em sua função de identificar, preconiza a utilização das salvaguardas","corrected_statement":"O CSF 2.0, em sua função de proteger, preconiza a utilização das salvaguardas para gerenciar os riscos de segurança cibernética da organização.","concept":"Identificar entende o risco; proteger aplica as salvaguardas","citation":"NIST Cybersecurity Framework 2.0","trap_note":"Salvaguarda é a palavra que amarra a função proteger. Entendimento organizacional amarra identificar, e plano de resiliência amarra recuperar."}},{"id":"2f78599ea674","number":101,"stem":31,"statement":"A política de segurança da informação adotada em uma organização deve ser periodicamente analisada para se buscar sua adequação e eficiência, assim como deve ser revista para atender a mudanças, por exemplo, nos negócios e em aspectos contratuais, regulamentares e legais.","answer":"C","source":{"slug":"PREF_MOSSORO_RN_24","ano":2024},"explanation":{"verdict_reason":"A política deve ser analisada criticamente a intervalos planejados, para verificar sua pertinência, adequação e eficácia continuadas, e revista sempre que ocorrerem mudanças significativas — no negócio, na tecnologia, nos contratos, na regulamentação ou na legislação. Revisão por calendário e revisão por evento convivem.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Análise crítica periódica e por evento da política","citation":"ABNT NBR ISO/IEC 27002 — análise crítica das políticas","trap_note":"São dois gatilhos, não um: o intervalo planejado e a mudança significativa. Item que mencione apenas um continua certo; o errado é o que dispensa os dois."}},{"id":"4a525eb141e8","number":101,"stem":32,"statement":"As políticas de segurança da informação dentro de uma organização podem ser apoiadas por políticas específicas por tema, as quais devem, por sua vez, ser alinhadas e complementares à política de segurança da informação da organização.","answer":"C","source":{"slug":"STJ_24","ano":2024},"explanation":{"verdict_reason":"A arquitetura normativa da 27002:2022 é de dois níveis: uma política geral de segurança da informação e políticas específicas por tema — controle de acesso, criptografia, becape, uso aceitável, desenvolvimento seguro —, que devem estar alinhadas e ser complementares à política geral, jamais contraditórias com ela.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Política geral apoiada por políticas específicas por tema","citation":"ABNT NBR ISO/IEC 27002:2022 — políticas de segurança da informação","trap_note":"Alinhadas e complementares é a fórmula da norma. Item que trate as políticas específicas como autônomas, ou que negue a existência delas, é o errado."}},{"id":"0ffe53e6356a","number":101,"stem":26,"statement":"Em OAuth 2.0, um servidor de recursos que aceita apenas solicitações assinadas exige que cada solicitação assinada seja identificável de maneira exclusiva e seja processada uma única vez.","answer":"C","source":{"slug":"TRF6_24","ano":2024},"explanation":{"verdict_reason":"Assinar a requisição só resolve integridade e autenticidade; sem unicidade, um atacante que capture a requisição assinada pode reenviá-la e obter o mesmo efeito. Por isso o servidor de recursos que exige assinatura precisa de identificador único por requisição e do descarte de repetições, garantindo processamento uma única vez.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Proteção contra repetição em requisições assinadas no OAuth 2.0","citation":null,"trap_note":"Assinatura sem identificador único e sem janela de validade não impede ataque de repetição. Sempre que um item falar de requisição assinada, procure o mecanismo de unicidade."}},{"id":"867847c32482","number":102,"stem":30,"statement":"A governança faz parte do núcleo do CSF 2.0 e estabelece a estratégia voltada para a gestão de riscos de segurança cibernética da organização.","answer":"C","source":{"slug":"CNJ_24","ano":2024},"explanation":{"verdict_reason":"Governar é a função acrescentada na versão 2.0 e integra o núcleo ao lado das cinco anteriores. Ela estabelece, comunica e monitora a estratégia, as expectativas e a política de gestão de riscos de segurança cibernética da organização, e informa como as demais funções serão realizadas.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Função governar no núcleo do CSF 2.0","citation":"NIST Cybersecurity Framework 2.0","trap_note":"Governar é a resposta certa em quase todo item sobre a novidade da versão 2.0. Ela não substitui identificar: acrescenta-se a ela e envolve as demais."}},{"id":"e6f50f0ef94c","number":104,"stem":33,"statement":"Conforme a norma ABNT NBR ISO/IEC 27005:2023, apesar de o tratamento de riscos envolver um processo iterativo que abrange formulação e seleção, planejamento e implementação e avaliação da eficácia, é possível que ele não leve imediatamente a um nível aceitável de riscos residuais e, nesse caso, deve ser feita outra tentativa para se encontrar mais tratamentos de riscos.","answer":"C","source":{"slug":"PREF_MOSSORO_RN_24","ano":2024},"explanation":{"verdict_reason":"O tratamento de riscos é iterativo por desenho: formula-se e seleciona-se a opção, planeja-se e implementa-se, avalia-se a eficácia e, se o risco residual continuar acima do aceitável, repete-se o ciclo em busca de tratamentos adicionais. A norma prevê expressamente essa nova tentativa, em vez de presumir que a primeira rodada resolve.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Iteratividade do tratamento de riscos e risco residual","citation":"ABNT NBR ISO/IEC 27005:2023 — tratamento de riscos","trap_note":"Se o residual não é aceitável, volta-se ao tratamento — não se declara o processo encerrado nem se aceita o risco por esgotamento. Essa volta é o que torna o processo iterativo."}},{"id":"5f52236d7556","number":105,"stem":33,"statement":"A versão atualizada da norma ABNT NBR ISO/IEC 27001 introduziu, em relação a sua versão anterior, novos controles de segurança que atendem às necessidades de proteção para novas tendências e abordagens de cibersegurança; no entanto, mesmo com essa modificação, o número de controles foi reduzido de uma versão para a outra.","answer":"C","source":{"slug":"PREF_MOSSORO_RN_24","ano":2024},"explanation":{"verdict_reason":"As duas afirmações convivem e ambas são verdadeiras: a revisão de 2022 introduziu controles novos, voltados a temas como inteligência de ameaças, serviços em nuvem, prevenção de vazamento de dados e monitoramento, e ainda assim o total caiu, porque muitos controles antigos foram fundidos. Os 114 de 2013 tornaram-se 93.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Controles novos e redução do total na revisão de 2022","citation":"ABNT NBR ISO/IEC 27001:2022, Anexo A, e 27002:2022","trap_note":"Novos controles e total menor não se contradizem: 114 viraram 93 por fusão, com 11 controles inéditos. Guardar os dois números resolve vários itens do tópico."}},{"id":"259909e0cbb6","number":106,"stem":34,"statement":"No âmbito da política de segurança da informação (PSI) de determinada organização, recomenda-se que as políticas específicas por temas — tais como controle de acesso, segurança física e do ambiente e gestão de ativos — sejam alinhadas e complementares à PSI da organização.","answer":"C","source":{"slug":"CPNUJE_24","ano":2024},"explanation":{"verdict_reason":"A estrutura normativa interna tem dois níveis: a política de segurança da informação da organização e as políticas específicas por tema — controle de acesso, segurança física, gestão de ativos, criptografia —, que devem ser alinhadas e complementares à primeira. O item descreve exatamente essa hierarquia.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Políticas específicas por tema alinhadas à PSI","citation":"ABNT NBR ISO/IEC 27002:2022 — políticas de segurança da informação","trap_note":"Alinhadas e complementares é a fórmula certa. Políticas específicas não substituem, não contradizem e não dispensam a política geral."}},{"id":"374d9b46e7f3","number":111,"stem":35,"statement":"O teste de penetração é um controle que visa avaliar a resiliência dos ativos empresariais por meio da identificação e exploração de pontos fracos (inclusive no que se refere a pessoas e processos) e da simulação dos objetivos e ações de um invasor.","answer":"C","source":{"slug":"CPNUJE_24","ano":2024},"explanation":{"verdict_reason":"O teste de invasão avalia a resiliência dos ativos simulando os objetivos e as ações de um invasor real, identificando e explorando pontos fracos — e o escopo inclui pessoas e processos, não apenas tecnologia, porque engenharia social e falha de procedimento são caminhos de ataque tão reais quanto a vulnerabilidade de software.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Teste de invasão abrange pessoas, processos e tecnologia","citation":"CIS Controls v8, Control 18 — Penetration Testing","trap_note":"Teste de invasão explora; varredura de vulnerabilidade apenas identifica. E o teste de invasão é o último controle do CIS v8 porque pressupõe os anteriores implementados."}},{"id":"c2e952ec1fa1","number":112,"stem":36,"statement":"O framework de segurança da informação e segurança cibernética MITRE ATT&CK oferece as seguintes aplicações práticas: melhoramento do entendimento das ameaças, testes de penetração, priorização de ameaças e riscos, melhoria dos controles de segurança, caça a ameaças e resposta a incidentes, avaliação de soluções de segurança, pesquisa e desenvolvimento.","answer":"C","source":{"slug":"STJ_24","ano":2024},"explanation":{"verdict_reason":"O ATT&CK é uma base de conhecimento do comportamento do adversário observado no mundo real, e a documentação do próprio MITRE arrola exatamente esses casos de uso: entender melhor as ameaças, apoiar teste de invasão e emulação de adversário, priorizar ameaças e riscos, melhorar controles, caçar ameaças, responder a incidentes, avaliar soluções de segurança e apoiar pesquisa e desenvolvimento.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Aplicações práticas do MITRE ATT&CK","citation":"MITRE ATT&CK","trap_note":"O ATT&CK descreve comportamento de atacante, não controles de defesa. Seus usos giram todos em torno de conhecer o adversário: caçar, detectar, emular e priorizar."}},{"id":"d6ae85c9dfc4","number":112,"stem":35,"statement":"É obrigatória a aplicação de controles que implementem uma permissão para acessar as informações dentro do sistema, de modo que os dados fiquem anonimizados para entes externos; uma vez aplicados tais controles, não se deve autorizar o controle do fluxo de informações entre sistemas conectados, para que não se transmute a anonimização dos dados.","answer":"E","source":{"slug":"CPNUJE_24","ano":2024},"explanation":{"verdict_reason":"O controle de fluxo de informações entre sistemas conectados é um controle exigido do catálogo do NIST, e não algo a ser desautorizado: é justamente ele que impede que um dado anonimizado em um sistema seja recombinado em outro e volte a identificar a pessoa. Desligar o controle de fluxo produziria o risco que a anonimização pretendia evitar.","distortion_type":"inversao","distorted_span":"não se deve autorizar o controle do fluxo de informações entre sistemas conectados","corrected_statement":"É obrigatória a aplicação de controles que implementem uma permissão para acessar as informações dentro do sistema, de modo que os dados fiquem anonimizados para entes externos; uma vez aplicados tais controles, deve-se também autorizar o controle do fluxo de informações entre sistemas conectados, para que não se transmute a anonimização dos dados.","concept":"Controle de fluxo de informações entre sistemas conectados","citation":"NIST SP 800-53 rev. 5 — controles de acesso e de fluxo de informação","trap_note":"Controle de acesso responde quem entra; controle de fluxo responde para onde o dado vai depois. Anonimização sem controle de fluxo é reversível por recombinação."}},{"id":"5ad8def4d662","number":113,"stem":37,"statement":"Na organização deve existir treinamento de gestores e de pessoal sobre riscos e ações de mitigação.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"A norma prevê que gestores e pessoal sejam treinados sobre os riscos e sobre as ações de mitigação, para que reconheçam os riscos do próprio trabalho e executem corretamente os controles. Controle só existe na prática se quem opera sabe por que ele existe e como aplicá-lo.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Treinamento sobre riscos e ações de mitigação","citation":"ABNT NBR ISO/IEC 27005 — comunicação e consulta do risco","trap_note":"Conscientização e treinamento aparecem tanto na 27001 quanto na 27002 e na 27005. É um dos poucos temas em que praticamente todo item afirmativo está certo."}},{"id":"5625a9fa1e58","number":114,"stem":37,"statement":"O processo de gestão de riscos deve contribuir para a identificação dos riscos de segurança da informação.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Identificar os riscos é a primeira finalidade que a norma atribui ao processo: determinar o que pode acontecer que cause perda potencial e compreender como, onde e por que essa perda pode ocorrer. As demais etapas — analisar, avaliar, tratar — só fazem sentido sobre riscos previamente identificados.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Identificação de riscos como finalidade do processo de gestão de riscos","citation":"ABNT NBR ISO/IEC 27005 — identificação de riscos","trap_note":"Risco não identificado é risco aceito por omissão. Item que descreva a identificação como finalidade do processo é certo; o errado é o que promete eliminação de riscos."}},{"id":"d514c1e654af","number":119,"stem":38,"statement":"O encerramento do processo de gestão de risco inclui decisões sobre a aceitação do risco e consequente comunicação às partes envolvidas.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O processo se encerra com a decisão sobre a aceitação do risco residual, tomada pelos gestores responsáveis segundo os critérios definidos, e com a comunicação dessa decisão às partes envolvidas. Aceitar risco é ato de gestão, registrado e comunicado, não uma omissão.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Aceitação do risco residual e comunicação como encerramento do processo","citation":"ABNT NBR ISO/IEC 27005 — aceitação do risco","trap_note":"Aceitação é decisão formal e documentada de quem tem autoridade para tomá-la. Item que trate a aceitação como ausência de decisão, ou que a dispense de registro, é errado."}},{"id":"bb422bfb1a41","number":120,"stem":38,"statement":"Uma das etapas do processo de gestão de risco consiste em definir o contexto.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Definição do contexto é a primeira etapa do processo: nela se estabelecem o escopo, os limites, os critérios básicos — de avaliação, de impacto e de aceitação — e a organização responsável pela gestão de riscos. Sem ela não há referência contra a qual medir risco algum.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Definição do contexto como etapa do processo de gestão de riscos","citation":"ABNT NBR ISO/IEC 27005 — definição do contexto","trap_note":"A sequência é contexto, avaliação (identificação, análise, avaliação), tratamento e aceitação, com comunicação e monitoramento por fora. Reconstruí-la resolve a maioria dos itens de etapa."}},{"id":"d7cf689ad084","number":135,"stem":39,"statement":"A política para gerenciamento de chaves pode contemplar, por exemplo, o tempo de vida das chaves criptográficas.","answer":"C","source":{"slug":"SEPLAG_CE_24","ano":2024},"explanation":{"verdict_reason":"A política de uso de controles criptográficos e o gerenciamento de chaves cobrem todo o ciclo de vida da chave: geração, distribuição, armazenamento, ativação, troca, revogação, recuperação, arquivamento e destruição — e o tempo de vida da chave é um dos elementos que a norma cita expressamente.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Ciclo de vida da chave na política de gerenciamento de chaves","citation":"ABNT NBR ISO/IEC 27001:2013, Anexo A — gerenciamento de chaves","trap_note":"Sempre que o item mencionar um elemento do ciclo de vida da chave, ele tende a estar certo. O erro aparece quando proíbe a destruição de chave comprometida ou dispensa o processo de gestão."}},{"id":"65c2f2584864","number":136,"stem":39,"statement":"Na classificação de informações, devem ser considerados fatores como o valor da informação e os requisitos legais de classificação, entre outros.","answer":"C","source":{"slug":"SEPLAG_CE_24","ano":2024},"explanation":{"verdict_reason":"A norma manda classificar a informação em termos de valor, requisitos legais, sensibilidade e criticidade, considerando ainda o compartilhamento e as restrições de acesso. O item cita dois desses fatores e deixa o rol aberto, exatamente como a norma o deixa.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Fatores considerados na classificação da informação","citation":"ABNT NBR ISO/IEC 27001:2013, Anexo A — classificação da informação","trap_note":"A expressão entre outros preserva o rol aberto da norma e costuma indicar item certo. Rol fechado com somente ou exclusivamente costuma indicar o errado."}},{"id":"581250a7f00d","number":137,"stem":39,"statement":"Em conformidade com a referida norma, um usuário pode acessar informações e serviços de rede de uma empresa que não tenham sido especificamente autorizados para uso de acordo com a política de controle de acesso da empresa, desde que o faça com o conhecimento do time de tecnologia da informação dessa entidade.","answer":"E","source":{"slug":"SEPLAG_CE_24","ano":2024},"explanation":{"verdict_reason":"O controle é de autorização, não de ciência: o usuário só acessa a rede e os serviços para os quais tenha sido especificamente autorizado conforme a política de controle de acesso. O conhecimento da área de tecnologia não substitui a autorização formal, e admitir isso desfaria o controle inteiro.","distortion_type":"inversao","distorted_span":"desde que o faça com o conhecimento do time de tecnologia da informação dessa entidade","corrected_statement":"Em conformidade com a referida norma, um usuário somente pode acessar informações e serviços de rede que tenham sido especificamente autorizados para uso de acordo com a política de controle de acesso da empresa.","concept":"Acesso somente ao especificamente autorizado","citation":"ABNT NBR ISO/IEC 27001:2013, Anexo A — controle de acesso à rede","trap_note":"Ciência, tolerância ou prática consolidada nunca equivalem a autorização na ISO. O verbo que importa é autorizar, formalmente e por processo definido."}},{"id":"a3e2f25a9bd7","number":63,"stem":40,"statement":"A política de segurança da informação é um documento formal aprovado pela alta gestão da organização e no qual ela declara o seu comprometimento no apoio às metas e aos princípios da segurança da informação.","answer":"C","source":{"slug":"CNMP_23","ano":2023},"explanation":{"verdict_reason":"A política de segurança é documento formal, aprovado pela alta gestão, no qual ela declara o comprometimento com as metas e os princípios da segurança da informação. Essa declaração de comprometimento é diretriz expressa do controle e é o que dá autoridade ao documento perante a organização.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Natureza e aprovação da política de segurança da informação","citation":"ABNT NBR ISO/IEC 27002 — políticas de segurança da informação","trap_note":"Aprovada pela alta direção, publicada, comunicada e revista: os quatro verbos da política. Item que traga qualquer um deles na forma afirmativa costuma estar certo."}},{"id":"db0b1da21911","number":64,"stem":40,"statement":"Os procedimentos necessários para o acesso lógico aos bancos de dados e sistemas de informações por pessoas de fora da organização devem fazer parte do gerenciamento de partes externas da organização da segurança da informação.","answer":"C","source":{"slug":"CNMP_23","ano":2023},"explanation":{"verdict_reason":"O acesso de partes externas a bancos de dados e sistemas é tratado na organização da segurança da informação, nos controles de relacionamento com partes externas e com fornecedores: identificam-se os riscos do acesso, definem-se os requisitos de segurança antes de conceder o acesso e formalizam-se esses requisitos em acordo.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Acesso lógico de partes externas na organização da segurança da informação","citation":"ABNT NBR ISO/IEC 27002 — partes externas e relacionamento com fornecedores","trap_note":"Acesso de terceiro tem ciclo próprio: identificar risco, definir requisito, acordar em contrato, monitorar e encerrar. Faltando qualquer etapa, o item costuma ser o errado."}},{"id":"3fa533b06c49","number":65,"stem":40,"statement":"O sistema de gestão da segurança da informação (SGSI) é parte integrante do sistema de gestão global da organização.","answer":"C","source":{"slug":"CNMP_23","ano":2023},"explanation":{"verdict_reason":"A norma posiciona o SGSI como parte do sistema de gestão global da organização, baseado na abordagem de riscos do negócio, e não como estrutura paralela da área de tecnologia. É essa integração que explica por que escopo, objetivos e recursos do SGSI derivam do contexto e da estratégia da organização.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"SGSI integrado ao sistema de gestão global da organização","citation":"ABNT NBR ISO/IEC 27001 — introdução","trap_note":"SGSI não é sistema da área de TI. Essa integração é o que justifica o envolvimento obrigatório da alta direção e o alinhamento aos objetivos estratégicos."}},{"id":"5630d9f34f68","number":71,"stem":41,"statement":"O núcleo da estrutura do NIST CSF 2.0 está organizado em torno de três funções principais: identificar, proteger e detectar.","answer":"E","source":{"slug":"BCB_24","ano":2023},"explanation":{"verdict_reason":"O núcleo do CSF 2.0 tem seis funções, não três: governar, identificar, proteger, detectar, responder e recuperar. A sexta — governar — é justamente a novidade da versão 2.0 em relação à 1.1, que trazia cinco. Cortar a lista em identificar, proteger e detectar deixa de fora metade do núcleo.","distortion_type":"numero_errado","distorted_span":"três funções principais: identificar, proteger e detectar","corrected_statement":"O núcleo da estrutura do NIST CSF 2.0 está organizado em torno de seis funções principais: governar, identificar, proteger, detectar, responder e recuperar.","concept":"Seis funções do núcleo do NIST CSF 2.0","citation":"NIST Cybersecurity Framework 2.0","trap_note":"Decore a diferença de versão: CSF 1.1 tem cinco funções, CSF 2.0 tem seis, e a que entrou é governar. É o número mais cobrado de todo o bloco de frameworks."}},{"id":"6f6c39c36a6d","number":72,"stem":42,"statement":"A ABNT NBR ISO/IEC 27005 provê metodologia específica para o gerenciamento de riscos em segurança da informação.","answer":"E","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"A 27005 fornece diretrizes para o processo de gestão de riscos, mas declara expressamente que não prescreve uma metodologia específica: cabe à organização escolher a abordagem conforme o escopo, o contexto e o setor. Os anexos oferecem exemplos, não método obrigatório.","distortion_type":"inversao","distorted_span":"provê metodologia específica para o gerenciamento de riscos em segurança da informação","corrected_statement":"A ABNT NBR ISO/IEC 27005 provê diretrizes para o gerenciamento de riscos em segurança da informação, sem prescrever metodologia específica.","concept":"A 27005 dá diretrizes, não metodologia","citation":"ABNT NBR ISO/IEC 27005 — escopo","trap_note":"Este item tem par afirmativo e correto no mesmo corpus. Guarde a regra na forma positiva: processo sim, método não."}},{"id":"e8080eb685f4","number":74,"stem":43,"statement":"Os direitos concedidos a usuários com acessos privilegiados são restritos e controlados, sendo necessário ter requisitos para expirar esse tipo de acesso.","answer":"C","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"O acesso privilegiado é o mais perigoso da organização, e por isso a norma manda restringi-lo e controlá-lo por processo de autorização formal, concedê-lo conforme a necessidade de uso, registrar todas as concessões e definir requisito de expiração — para que o privilégio não sobreviva à razão que o justificou.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Direitos de acesso privilegiado restritos, controlados e com prazo","citation":"ABNT NBR ISO/IEC 27002:2022 — direitos de acesso privilegiado","trap_note":"Privilégio tem prazo, registro e identidade separada da conta comum. Guarde os três elementos: eles resolvem quase todo item de acesso privilegiado."}},{"id":"bd93dfbc5263","number":74,"stem":42,"statement":"Na avaliação de desempenho, em desempenho deficitário, não devem ser incluídos não conformidades, quase acidentes e alarmes falsos.","answer":"E","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"Desempenho deficitário é justamente onde estão as informações que interessam à melhoria: não conformidades, quase acidentes e alarmes falsos são eventos que revelam fragilidade do sistema antes de a disrupção acontecer. Excluí-los da avaliação de desempenho eliminaria a principal fonte de aprendizado.","distortion_type":"inversao","distorted_span":"não devem ser incluídos não conformidades, quase acidentes e alarmes falsos","corrected_statement":"Na avaliação de desempenho, em desempenho deficitário, devem ser incluídos não conformidades, quase acidentes e alarmes falsos.","concept":"Quase acidente e alarme falso como insumo da avaliação de desempenho","citation":"ABNT NBR ISO 22301 — avaliação de desempenho","trap_note":"Normas de gestão aprendem com o que quase deu errado. Item que exclua quase acidente, alarme falso ou incidente sem consequência do escopo de análise é errado."}},{"id":"5a5b8f0a8162","number":75,"stem":42,"statement":"Diante de riscos identificados que necessitam de tratamento, a organização deve tomar medidas proativas que reduzam a probabilidade de interrupção dos serviços ou diminuam o tempo de interrupção.","answer":"C","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"Tratar risco de disrupção é agir antes: reduzir a probabilidade de a interrupção ocorrer ou reduzir o tempo em que ela dura, e conter as consequências quando ocorrer. Essa é a própria lógica das medidas proativas exigidas de quem identificou riscos que demandam tratamento.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Medidas proativas reduzem probabilidade e duração da interrupção","citation":"ABNT NBR ISO 22301 e ABNT NBR ISO/IEC 27005","trap_note":"Reduzir probabilidade e reduzir impacto são as duas alavancas da modificação do risco. Guarde as duas: itens corretos costumam citar ao menos uma delas."}},{"id":"07b0b4cd4f2e","number":75,"stem":43,"statement":"No gerenciamento de informações, deve ser evitado o uso de mensagens de correio eletrônico de terceiros para o fornecimento de informações temporárias de autenticação secreta de usuários.","answer":"C","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"Informação temporária de autenticação não deve trafegar por canal de terceiro nem desprotegido: a norma orienta evitar o envio por correio eletrônico de terceiros e por mensagens desprotegidas em texto claro, exigindo ainda que o usuário confirme o recebimento e troque a senha no primeiro uso.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Canal de entrega da informação de autenticação temporária","citation":"ABNT NBR ISO/IEC 27002 — gerenciamento de informação de autenticação secreta","trap_note":"Senha temporária tem três regras: única e não adivinhável, entregue por canal seguro e trocada no primeiro uso. Itens sobre senha giram quase sempre em torno delas."}},{"id":"2d451ffc0e93","number":76,"stem":43,"statement":"Uma política de gerenciamento de chaves deve estabelecer a forma apropriada de lidar com chaves comprometidas: deve-se manter registro e auditoria das atividades que tenham relação com o gerenciamento de chaves e não se deve jamais destruir chaves comprometidas, as quais devem ser somente arquivadas.","answer":"E","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"O início do item está certo: a política de gerenciamento de chaves deve tratar de chaves comprometidas e manter registro e auditoria das atividades de gestão. Mas a chave comprometida deve ser revogada e destruída de forma segura, e não apenas arquivada — manter viva uma chave comprometida é preservar o próprio comprometimento. O arquivamento se aplica a chaves que precisam ser guardadas para decifrar informação antiga, sob controle rigoroso.","distortion_type":"inversao","distorted_span":"não se deve jamais destruir chaves comprometidas, as quais devem ser somente arquivadas","corrected_statement":"Uma política de gerenciamento de chaves deve estabelecer a forma apropriada de lidar com chaves comprometidas: deve-se manter registro e auditoria das atividades de gerenciamento de chaves, e as chaves comprometidas devem ser revogadas e destruídas de forma segura.","concept":"Chave comprometida é revogada e destruída","citation":"ABNT NBR ISO/IEC 27002 — gerenciamento de chaves","trap_note":"O ciclo de vida da chave termina em destruição segura; arquivamento é exceção controlada para decifrar dado antigo. Jamais destruir é o absoluto que entrega o erro."}},{"id":"b257cd36666c","number":76,"stem":44,"statement":"Ao constatar a ocorrência de não conformidades, a organização deve adotar a ação corretiva de retenção de informação documentada como evidência da responsabilização pessoal dos envolvidos e do trâmite disciplinar correcional.","answer":"E","source":{"slug":"CNMP_23","ano":2023},"explanation":{"verdict_reason":"A ação corretiva da 27001 mira a causa, não a pessoa: reagir à não conformidade, avaliar a necessidade de eliminar sua causa para que não se repita, implementar a ação e analisar sua eficácia. A informação documentada retida é evidência da natureza da não conformidade, das ações tomadas e dos resultados — não peça de responsabilização pessoal ou de processo disciplinar.","distortion_type":"troca_de_termo","distorted_span":"como evidência da responsabilização pessoal dos envolvidos e do trâmite disciplinar correcional","corrected_statement":"Ao constatar a ocorrência de não conformidades, a organização deve adotar a ação corretiva de retenção de informação documentada como evidência da natureza das não conformidades, das ações tomadas e dos resultados obtidos.","concept":"Ação corretiva ataca a causa, não a pessoa","citation":"ABNT NBR ISO/IEC 27001, cláusula 10 — melhoria","trap_note":"Processo disciplinar existe na 27002 como controle de recursos humanos, mas não é o conteúdo da ação corretiva do SGSI. Norma de gestão corrige processo; disciplina é outro controle."}},{"id":"4ac6ccc6722a","number":77,"stem":43,"statement":"O controle de acesso a código-fonte de programas deve ser vedado à maioria dos times de tecnologia, exceto ao time de suporte, que deve ter acesso irrestrito às bibliotecas de programa-fonte.","answer":"E","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"A norma diz exatamente o contrário quanto ao suporte: convém que o pessoal de suporte não tenha acesso irrestrito às bibliotecas de programa-fonte. O acesso ao código-fonte é restrito e controlado para todos, inclusive para quem dá suporte, justamente para reduzir o risco de corrupção de programas.","distortion_type":"inversao","distorted_span":"exceto ao time de suporte, que deve ter acesso irrestrito às bibliotecas de programa-fonte","corrected_statement":"O controle de acesso a código-fonte de programas deve ser restrito, não devendo o time de suporte ter acesso irrestrito às bibliotecas de programa-fonte.","concept":"Acesso restrito ao código-fonte, inclusive para o suporte","citation":"ABNT NBR ISO/IEC 27002 — controle de acesso ao código-fonte de programas","trap_note":"Este controle aparece nas duas polaridades no mesmo corpus, e a palavra irrestrito é sempre o gatilho. Suporte com acesso irrestrito ao fonte é errado em qualquer versão da norma."}},{"id":"13e82d957cd4","number":77,"stem":44,"statement":"Para o registro de todos os acessos físicos aos ambientes da organização são convenientes a manutenção e o monitoramento seguros de trilha de auditoria eletrônica ou de livro de registro físico.","answer":"C","source":{"slug":"CNMP_23","ano":2023},"explanation":{"verdict_reason":"O controle de entrada física pede que a data e a hora de entrada e saída de visitantes sejam registradas e que todos os acessos sejam monitorados, admitindo trilha de auditoria eletrônica ou livro de registro físico como formas de fazê-lo. As duas alternativas são aceitas desde que mantidas e monitoradas com segurança.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Registro de acesso físico por trilha eletrônica ou livro","citation":"ABNT NBR ISO/IEC 27002:2013 — controles de entrada física","trap_note":"A ISO descreve resultados, não tecnologias. Item que aceite meio eletrônico ou manual para o mesmo fim costuma ser certo; o errado é o que impõe uma tecnologia única."}},{"id":"75d16e8fbdc6","number":78,"stem":44,"statement":"O tempo máximo de duração de acordos de confidencialidade e de não divulgação está limitado ao tempo de existência da relação entre as partes, não sendo, portanto, admitidas situações em que a confidencialidade se mantenha indefinidamente.","answer":"E","source":{"slug":"CNMP_23","ano":2023},"explanation":{"verdict_reason":"Entre os elementos que a norma manda considerar em acordos de confidencialidade está a duração esperada, incluindo expressamente situações em que a confidencialidade precisa ser mantida por tempo indeterminado, inclusive após o fim da relação entre as partes. A informação sensível não deixa de ser sensível quando o contrato termina.","distortion_type":"generalizacao","distorted_span":"não sendo, portanto, admitidas situações em que a confidencialidade se mantenha indefinidamente","corrected_statement":"O tempo de duração de acordos de confidencialidade e de não divulgação deve ser definido caso a caso, sendo admitidas situações em que a confidencialidade se mantenha indefinidamente.","concept":"Duração do acordo de confidencialidade pode ultrapassar a relação","citation":"ABNT NBR ISO/IEC 27002 — acordos de confidencialidade ou não divulgação","trap_note":"Encerrada a relação, algumas obrigações sobrevivem: confidencialidade, devolução de ativos e responsabilidades definidas no encerramento. Item que extinga tudo com o contrato é errado."}},{"id":"ea406c5ff647","number":78,"stem":43,"statement":"No desenvolvimento de uma política para criptografia, o uso de criptografia no transporte de mídias móveis é opcional, desde que, para o transporte, as mídias sejam lacradas e rastreadas durante todo o tempo em que estiverem em trânsito.","answer":"E","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"Proteção física durante o transporte é controle complementar, não alternativo à criptografia: lacre e rastreamento não impedem que o conteúdo seja lido caso a mídia seja extraviada ou desviada. A política de criptografia justamente trata da proteção da informação em mídias móveis em trânsito, e a cifra é o controle que sobrevive à perda física.","distortion_type":"inversao","distorted_span":"o uso de criptografia no transporte de mídias móveis é opcional","corrected_statement":"No desenvolvimento de uma política para criptografia, o uso de criptografia no transporte de mídias móveis deve ser previsto, sem prejuízo de as mídias serem lacradas e rastreadas durante o tempo em que estiverem em trânsito.","concept":"Criptografia de mídias em trânsito é controle próprio","citation":"ABNT NBR ISO/IEC 27002 — política para o uso de controles criptográficos e mídias em trânsito","trap_note":"Controle físico e controle criptográfico se somam; nenhum torna o outro opcional. Essa é a mesma lógica da porta corta-fogo que não dispensa o detector de fumaça."}},{"id":"47d8466630da","number":79,"stem":45,"statement":"Em um ambiente de segurança da informação bem gerenciado, é opcional a documentação de procedimentos para o controle de acesso a sistemas e informações, devendo o foco estar na implementação prática de controles.","answer":"E","source":{"slug":"CTI_23","ano":2023},"explanation":{"verdict_reason":"Documentação não é acessório do controle: é requisito. A 27001 exige informação documentada na extensão necessária à eficácia do SGSI, e procedimentos de controle de acesso precisam estar documentados para serem aplicados de forma consistente, auditados e mantidos quando muda a equipe. Prática sem documento não é verificável.","distortion_type":"inversao","distorted_span":"é opcional a documentação de procedimentos para o controle de acesso a sistemas e informações","corrected_statement":"Em um ambiente de segurança da informação bem gerenciado, a documentação de procedimentos para o controle de acesso a sistemas e informações é necessária, ao lado da implementação prática dos controles.","concept":"Informação documentada como requisito do SGSI","citation":"ABNT NBR ISO/IEC 27001, cláusula 7 — informação documentada","trap_note":"Opcional, dispensável e informal são palavras quase sempre falsas em item de norma de gestão, porque o sistema inteiro se prova por documento."}},{"id":"8b779e39dd4e","number":79,"stem":43,"statement":"Em um perímetro de segurança física, as portas corta-fogo devem ser providas de alarme e monitoramentos e devem ser testadas em conjunto com as paredes, a fim de se estabelecer o nível de resistência exigido.","answer":"C","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"A norma trata o perímetro como um todo: portas corta-fogo devem ser providas de alarme, monitoradas e testadas em conjunto com as paredes, para que se estabeleça o nível de resistência exigido segundo normas aplicáveis. Uma porta resistente numa parede frágil não produz perímetro nenhum.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Perímetro de segurança física testado como conjunto","citation":"ABNT NBR ISO/IEC 27002 — perímetro de segurança física","trap_note":"Perímetro é o elo mais fraco: parede, porta, janela, teto e piso entram na avaliação. Item que isole um elemento do conjunto costuma ser o errado."}},{"id":"2c8bcc647986","number":79,"stem":46,"statement":"Mesmo que a organização atribua a um gestor a responsabilidade global por desenvolver e implementar a segurança da informação, é relevante que a responsabilidade por pesquisar e implementar os controles permaneça com os gestores individuais dos ativos.","answer":"C","source":{"slug":"CNMP_23","ano":2023},"explanation":{"verdict_reason":"A norma admite designar um gestor com responsabilidade global pelo desenvolvimento e implementação da segurança da informação, mas ressalva que a responsabilidade por pesquisar e implementar os controles permanece com os gestores individuais dos ativos. Centralizar a coordenação não retira de quem detém o ativo o dever de protegê-lo.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Responsabilidade global de segurança × responsabilidade dos gestores dos ativos","citation":"ABNT NBR ISO/IEC 27002:2013 — atribuição de responsabilidades","trap_note":"Centralizar coordenação e distribuir execução convivem na 27002. Item que deduza exclusividade de uma nomeação central costuma ser errado."}},{"id":"329a83e0cdd0","number":80,"stem":46,"statement":"A identificação dos requisitos de segurança da informação e integração dos processos associados deve ocorrer nos estágios finais dos projetos de desenvolvimento dos sistemas de informação.","answer":"E","source":{"slug":"CNMP_23","ano":2023},"explanation":{"verdict_reason":"Requisitos de segurança da informação são identificados e integrados nos estágios iniciais dos projetos de desenvolvimento, junto com os demais requisitos do sistema. Deixá-los para o fim significa reprojetar ou remendar, e é o erro que o controle existe para evitar.","distortion_type":"inversao","distorted_span":"deve ocorrer nos estágios finais dos projetos de desenvolvimento dos sistemas de informação","corrected_statement":"A identificação dos requisitos de segurança da informação e integração dos processos associados deve ocorrer nos estágios iniciais dos projetos de desenvolvimento dos sistemas de informação.","concept":"Segurança integrada desde os estágios iniciais do projeto","citation":"ABNT NBR ISO/IEC 27002:2013 — requisitos de segurança de sistemas de informação","trap_note":"Inicial × final é um par que a banca troca em vários controles: requisitos de segurança, conscientização, acordo de confidencialidade e verificação de antecedentes vêm todos no início."}},{"id":"e207156a072c","number":81,"stem":45,"statement":"A política de segurança da informação deve ser revisada periodicamente e atualizada conforme necessário.","answer":"C","source":{"slug":"CTI_23","ano":2023},"explanation":{"verdict_reason":"A análise crítica a intervalos planejados e a atualização diante de mudanças significativas são exigências expressas do controle de política, e existem porque ameaças, tecnologia, contratos e legislação mudam. O item enuncia a regra na forma afirmativa e simples em que a norma a coloca.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Revisão periódica e atualização da política de segurança","citation":"ABNT NBR ISO/IEC 27002 — análise crítica das políticas","trap_note":"Este enunciado aparece com variações em dezenas de itens do tópico, sempre certo quando afirmativo. O erro só entra quando a revisão é dispensada por alguma condição."}},{"id":"40de2d6b614b","number":81,"stem":47,"statement":"No gerenciamento de projetos da organização, convém que as responsabilidades pela segurança da informação sejam definidas e alocadas para papéis específicos definidos por meio dos métodos de gerenciamento de projeto.","answer":"C","source":{"slug":"CNMP_23","ano":2023},"explanation":{"verdict_reason":"A segurança da informação no gerenciamento de projetos é um controle próprio da norma: os riscos são identificados e tratados como parte do projeto, e as responsabilidades pela segurança são definidas e alocadas a papéis específicos, definidos nos próprios métodos de gerenciamento de projeto adotados pela organização.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Segurança da informação no gerenciamento de projetos","citation":"ABNT NBR ISO/IEC 27002 — segurança da informação no gerenciamento de projetos","trap_note":"Este controle vale para todo tipo de projeto, não apenas os de TI. Guarde a extensão: a versão errada costuma restringi-lo aos projetos de tecnologia."}},{"id":"83af09c429fc","number":82,"stem":45,"statement":"As organizações devem definir claramente as responsabilidades de segurança da informação para os seus colaboradores.","answer":"C","source":{"slug":"CTI_23","ano":2023},"explanation":{"verdict_reason":"A definição e a atribuição de todas as responsabilidades pela segurança da informação é controle expresso da norma, e alcança os colaboradores em geral, não apenas a equipe de segurança. É essa definição clara que permite cobrar cumprimento e apurar responsabilidade.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Definição clara de responsabilidades de segurança para colaboradores","citation":"ABNT NBR ISO/IEC 27002 — atribuição de responsabilidades pela segurança da informação","trap_note":"Responsabilidade de segurança é de todos, com papéis definidos. O errado é o item que a concentre exclusivamente na área de TI ou na alta direção."}},{"id":"8c7eddbd6ab7","number":84,"stem":48,"statement":"Das cinco funções do framework de segurança cibernética do NIST, a função identificar é aquela que é destinada a desenvolver um entendimento organizacional para a gestão dos riscos de segurança cibernética.","answer":"C","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"A função identificar é definida como o desenvolvimento do entendimento organizacional necessário para gerenciar o risco de segurança cibernética sobre sistemas, pessoas, ativos, dados e capacidades. É dela que saem as categorias de gestão de ativos, ambiente de negócio, governança, avaliação de riscos e estratégia de gestão de riscos.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Função identificar do NIST CSF","citation":"NIST Cybersecurity Framework","trap_note":"Fixe o verbo de cada função: identificar entende o contexto, proteger implementa salvaguardas, detectar descobre o evento, responder age sobre o incidente, recuperar restaura e mantém planos de resiliência."}},{"id":"c76acbf0b7fb","number":85,"stem":48,"statement":"As cinco funções principais do referido framework estabelecem uma sequência de execução para formar uma cultura operacional que aborda o risco dinâmico de segurança cibernética.","answer":"E","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"As funções do CSF não são etapas: elas ocorrem de forma concorrente e contínua, e o próprio framework adverte que não constituem uma sequência de execução nem um caminho de maturidade. Uma organização detecta e responde enquanto continua identificando ativos e protegendo o ambiente.","distortion_type":"atribuicao_errada","distorted_span":"estabelecem uma sequência de execução","corrected_statement":"As cinco funções principais do referido framework são concorrentes e contínuas e formam uma cultura operacional que aborda o risco dinâmico de segurança cibernética.","concept":"Funções do CSF são concorrentes e contínuas","citation":"NIST Cybersecurity Framework","trap_note":"Transformar conjunto simultâneo em sequência é um formato que atravessa vários tópicos: funções do CSF, camadas de rede, opções de tratamento de risco. Pergunte se as coisas realmente esperam umas pelas outras."}},{"id":"dd9fc1f60c65","number":95,"stem":49,"statement":"Para um uso maximizado do framework ATT&CK, recomenda-se utilizar todas as técnicas na matriz ATT&CK, assim haverá uma priorização das técnicas que representam o maior risco.","answer":"E","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"A matriz ATT&CK reúne centenas de técnicas, e nenhuma organização as enfrenta todas. A orientação é o oposto do item: selecionar o subconjunto relevante para o setor, para os adversários que interessam e para o ambiente da organização — e é essa seleção que constitui a priorização. Usar tudo dilui o esforço e não prioriza nada.","distortion_type":"inversao","distorted_span":"recomenda-se utilizar todas as técnicas na matriz ATT&CK, assim haverá uma priorização das técnicas que representam o maior risco","corrected_statement":"Para um uso maximizado do framework ATT&CK, recomenda-se selecionar as técnicas relevantes para o ambiente e para os adversários da organização, priorizando as que representam o maior risco.","concept":"Priorização de técnicas relevantes no ATT&CK","citation":"MITRE ATT&CK","trap_note":"Priorizar é escolher, e escolher é excluir. Item que afirme que fazer tudo produz priorização se contradiz na própria frase."}},{"id":"de6895919e84","number":108,"stem":50,"statement":"Deve-se permitir a identificação única de indivíduos e sistemas que acessem as informações de uma organização por meio da gestão de identidade; assim, são vedadas, expressamente e sem exceção, identidades atribuídas a várias pessoas, como, por exemplo, identidades compartilhadas, uma vez que é cogente responsabilizar a pessoa por ações realizadas com o emprego de uma identidade específica.","answer":"E","source":{"slug":"INPI_23","ano":2023},"explanation":{"verdict_reason":"A regra geral é mesmo a identidade única, para que cada ação seja atribuível a uma pessoa. Mas a norma admite expressamente identidades compartilhadas quando necessárias por razões de negócio ou operacionais, desde que aprovadas, documentadas e com responsabilização definida. O veto sem exceção é o que derruba o item.","distortion_type":"generalizacao","distorted_span":"são vedadas, expressamente e sem exceção, identidades atribuídas a várias pessoas","corrected_statement":"Deve-se permitir a identificação única de indivíduos e sistemas que acessem as informações de uma organização por meio da gestão de identidade, admitindo-se excepcionalmente identidades compartilhadas quando necessárias por razões de negócio, mediante aprovação e documentação.","concept":"Identidade única como regra, compartilhada como exceção aprovada","citation":"ABNT NBR ISO/IEC 27002:2022 — gestão de identidade","trap_note":"A 27002:2022 quase sempre traz a exceção operacional junto com a regra. Item que a suprima com sem exceção ou em qualquer hipótese está errado por supressão."}},{"id":"fae940bb8cee","number":109,"stem":50,"statement":"A segregação de funções e áreas de responsabilidade é importante em uma organização; entretanto, as funções de solicitação, aprovação e implementação de direitos de acesso não devem ser segregadas, devido ao princípio da unicidade de concessão de privilégios.","answer":"E","source":{"slug":"INPI_23","ano":2023},"explanation":{"verdict_reason":"Solicitar, aprovar e implementar direitos de acesso são exatamente as funções que a norma cita como exemplo do que deve ser segregado, para que ninguém consiga conceder acesso a si mesmo e executar a concessão sem controle cruzado. Não existe princípio de unicidade de concessão de privilégios; o princípio aplicável é o oposto.","distortion_type":"inversao","distorted_span":"não devem ser segregadas, devido ao princípio da unicidade de concessão de privilégios","corrected_statement":"A segregação de funções e áreas de responsabilidade é importante em uma organização, devendo ser segregadas as funções de solicitação, aprovação e implementação de direitos de acesso.","concept":"Segregação das funções de solicitar, aprovar e implementar acesso","citation":"ABNT NBR ISO/IEC 27002:2022 — segregação de funções","trap_note":"Princípio de nome pomposo e inventado é sinal de armadilha. Os princípios reais deste campo são segregação de funções, menor privilégio e necessidade de conhecer."}},{"id":"eb4d14a836f1","number":110,"stem":51,"statement":"A organização deve realizar avaliações de riscos da segurança da informação, bem como implementar o plano de tratamento de riscos da segurança da informação, retendo informação documentada dos resultados tanto das avaliações quanto do tratamento de riscos da segurança da informação.","answer":"C","source":{"slug":"INPI_23","ano":2023},"explanation":{"verdict_reason":"A norma exige as três coisas na mesma cláusula de operação: realizar as avaliações de risco a intervalos planejados ou diante de mudanças significativas, implementar o plano de tratamento e reter informação documentada dos resultados de ambos. O registro é o que permite auditar o processo e comparar avaliações sucessivas.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Retenção de informação documentada da avaliação e do tratamento","citation":"ABNT NBR ISO/IEC 27001:2022, cláusula 8 — operação","trap_note":"Reter informação documentada é a fórmula da 27001 para evidência. Aparece na avaliação, no tratamento, na auditoria interna, na análise crítica e na ação corretiva."}},{"id":"e14e6775084a","number":111,"stem":51,"statement":"No que se refere à conscientização, as pessoas que realizam trabalho sob o controle de uma organização devem estar cientes da política de segurança da informação desta, ainda que não seja necessário que conheçam as implicações da não conformidade com os requisitos do sistema de gestão da segurança da informação.","answer":"E","source":{"slug":"INPI_23","ano":2023},"explanation":{"verdict_reason":"A cláusula de conscientização exige três coisas cumulativas: ciência da política, ciência da contribuição individual para a eficácia do SGSI e ciência das implicações de não estar conforme os requisitos do sistema. Saber que a política existe sem conhecer as consequências do descumprimento esvazia o controle.","distortion_type":"excecao_omitida","distorted_span":"ainda que não seja necessário que conheçam as implicações da não conformidade","corrected_statement":"No que se refere à conscientização, as pessoas que realizam trabalho sob o controle de uma organização devem estar cientes da política de segurança da informação desta e também das implicações da não conformidade com os requisitos do sistema de gestão da segurança da informação.","concept":"Conteúdo obrigatório da conscientização no SGSI","citation":"ABNT NBR ISO/IEC 27001, cláusula 7 — conscientização","trap_note":"Este item tem par idêntico e correto no mesmo corpus, com a exigência completa. A diferença entre eles é só a negativa final: guarde os três elementos da conscientização."}},{"id":"86e1b91697a9","number":111,"stem":52,"statement":"Uma POSIN deve estar em conformidade com a legislação vigente, com as normas pertinentes, com os requisitos regulamentares e contratuais e com as melhores práticas de segurança da informação.","answer":"C","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"A política de segurança deve considerar os requisitos que vinculam a organização — legais, estatutários, regulamentares e contratuais — e as melhores práticas aplicáveis. É dessas fontes, somadas ao resultado da avaliação de riscos e aos objetivos do negócio, que a política extrai seu conteúdo.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Fontes de requisitos da política de segurança da informação","citation":"ABNT NBR ISO/IEC 27002 — políticas de segurança da informação","trap_note":"Requisitos legais, regulamentares e contratuais formam a tríade que aparece em vários controles. Item que subordine a política à lei é certo; o que a coloque acima da lei é errado."}},{"id":"66fe9b4ff050","number":120,"stem":53,"statement":"O modelo de sistema de gestão de segurança da informação (SGSI) de uma organização é influenciado por fatores como necessidades e objetivos, requisitos de segurança, processos e estrutura organizacional.","answer":"C","source":{"slug":"INPI_23","ano":2023},"explanation":{"verdict_reason":"O SGSI não é modelo pronto: a norma diz que ele é influenciado pelas necessidades e objetivos da organização, pelos requisitos de segurança, pelos processos empregados e pelo tamanho e estrutura da organização — razão pela qual dois sistemas certificados podem ser bastante diferentes entre si.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Fatores que moldam o SGSI de cada organização","citation":"ABNT NBR ISO/IEC 27001 — introdução e contexto da organização","trap_note":"Este é o item que fundamenta todos os outros do tópico: como o SGSI é moldado pelo contexto, nenhum conjunto de controles pode ser imposto igualmente a todas as organizações."}},{"id":"eb96838df01a","number":51,"stem":54,"statement":"Recomenda-se que o inventário de ativos contenha a indicação de um responsável para cada ativo identificado.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Inventário sem dono não sustenta controle nenhum: a norma pede que os ativos sejam identificados, inventariados e que cada um tenha um proprietário designado, responsável por classificá-lo, protegê-lo e revisar as restrições de acesso. É a designação do responsável que torna o inventário acionável.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Inventário de ativos com responsável designado","citation":"ABNT NBR ISO/IEC 27002:2013 — inventário dos ativos","trap_note":"Proprietário do ativo é o papel mais cobrado do tópico. Ele inventaria, classifica, protege, revisa acesso e responde pelo descarte — e nada disso é do gestor de segurança."}},{"id":"746c218e7ed5","number":52,"stem":54,"statement":"Convém que o armazenamento dos ativos de tecnologia da informação siga as especificações dos fabricantes.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"O tratamento de ativos abrange o armazenamento conforme as especificações do fabricante, porque condição de guarda fora da especificação — temperatura, umidade, campo magnético, prazo de vida da mídia — degrada o ativo e compromete disponibilidade e integridade. É diretriz explícita do tratamento de mídias e de equipamentos.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Armazenamento de ativos conforme especificação do fabricante","citation":"ABNT NBR ISO/IEC 27002:2013 — tratamento de mídias e segurança de equipamentos","trap_note":"Disponibilidade e integridade também se perdem por causa física. A 27002 cobre manutenção, armazenamento, transporte e descarte, não só ataque."}},{"id":"f19aaa0dec08","number":53,"stem":54,"statement":"Convém que o ativo seja protegido e classificado pelo proprietário.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Classificar e proteger são deveres do proprietário do ativo, e não da área de segurança, da auditoria ou da direção. Quem conhece o valor do ativo para o negócio é quem responde por ele, e por isso a norma coloca a decisão de classificação nas mãos do proprietário.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"O proprietário classifica e protege o ativo","citation":"ABNT NBR ISO/IEC 27002:2013 — classificação da informação","trap_note":"Guarde a frase na forma afirmativa: quem tem o ativo classifica. Toda variação errada desloca essa decisão para o gestor de segurança, o analista de dados ou o comitê."}},{"id":"bc42e67fdf29","number":54,"stem":54,"statement":"O proprietário deve assegurar o tratamento adequado do ativo durante seu uso, mas não quando da sua exclusão ou destruição.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"A responsabilidade do proprietário acompanha o ativo por todo o ciclo de vida, e a norma cita expressamente o tratamento adequado quando o ativo é excluído ou destruído — momento em que o risco de vazamento é maior, não menor. O item corta justamente a etapa que o controle existe para cobrir.","distortion_type":"inversao","distorted_span":"mas não quando da sua exclusão ou destruição","corrected_statement":"O proprietário deve assegurar o tratamento adequado do ativo durante seu uso e também quando da sua exclusão ou destruição.","concept":"Responsabilidade do proprietário abrange o descarte do ativo","citation":"ABNT NBR ISO/IEC 27002:2013 — propriedade dos ativos","trap_note":"Descarte, devolução e encerramento são as etapas que a banca corta. Aquisição, uso, transferência e descarte: se o item para antes do fim, procure a etapa que sumiu."}},{"id":"5b63dc8478e7","number":55,"stem":54,"statement":"Para os ativos inventariados, deve haver regras de uso aceitável das informações, ao passo que, quanto aos ativos não inventariados, basta incluí-los na análise de riscos.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"A norma manda inventariar os ativos associados à informação e às instalações de processamento — não existe classe legítima de ativo não inventariado com regime mais leve. As regras de uso aceitável devem ser identificadas, documentadas e implementadas para os ativos, e incluir o ativo na análise de riscos não substitui inventário nem regra de uso.","distortion_type":"atribuicao_errada","distorted_span":"basta incluí-los na análise de riscos","corrected_statement":"Para os ativos inventariados, deve haver regras de uso aceitável das informações, ao passo que os ativos ainda não inventariados devem ser identificados e incluídos no inventário.","concept":"Inventário e uso aceitável valem para todos os ativos","citation":"ABNT NBR ISO/IEC 27002:2013 — inventário e uso aceitável dos ativos","trap_note":"A palavra basta é sinal de controle substituído por outro mais barato. Análise de riscos não dispensa inventário, política não dispensa procedimento, criptografia não dispensa controle de acesso."}},{"id":"0c6ce3821ad6","number":56,"stem":54,"statement":"É responsabilidade do gestor de segurança da informação a classificação das informações dos ativos.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Quem classifica é o proprietário do ativo, porque a classificação depende do valor, da sensibilidade e da criticidade da informação para o negócio — conhecimento que está com a área dona, não com a segurança da informação. O gestor de segurança define o esquema de classificação e apoia sua aplicação; não decide o nível de cada informação.","distortion_type":"atribuicao_errada","distorted_span":"É responsabilidade do gestor de segurança da informação","corrected_statement":"É responsabilidade do proprietário do ativo a classificação das informações dos ativos.","concept":"Proprietário classifica; gestor de segurança define o esquema","citation":"ABNT NBR ISO/IEC 27002:2013 — classificação da informação","trap_note":"Papel errado é a atribuição mais frequente deste tópico. Antes de julgar, nomeie quem a norma põe no verbo: proprietário classifica, direção aprova, todos cumprem."}},{"id":"590a56d19421","number":57,"stem":54,"statement":"Os procedimentos desenvolvidos para o tratamento dos ativos incluem seu armazenamento e a manutenção de um registro formal dos destinatários, mas não abrangem restrições de acesso para cada nível de classificação da informação.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Os procedimentos de tratamento de ativos incluem armazenamento, registro formal dos destinatários e também as restrições de acesso correspondentes a cada nível de classificação — este último é o item central do tratamento, porque é ele que faz a classificação produzir efeito prático. A negativa final é o que derruba a assertiva.","distortion_type":"inversao","distorted_span":"mas não abrangem restrições de acesso para cada nível de classificação da informação","corrected_statement":"Os procedimentos desenvolvidos para o tratamento dos ativos incluem seu armazenamento, a manutenção de um registro formal dos destinatários e também restrições de acesso para cada nível de classificação da informação.","concept":"Tratamento de ativos inclui restrição de acesso por nível de classificação","citation":"ABNT NBR ISO/IEC 27002:2013 — tratamento dos ativos","trap_note":"Duas verdades seguidas de um mas não é o formato preferido da banca aqui. A parte verdadeira serve para você baixar a guarda antes da negativa falsa."}},{"id":"65f8cbccbca5","number":58,"stem":55,"statement":"Recomenda-se a implantação de uma área de recepção ou outro meio para o controle de acesso físico a áreas onde se encontram informações críticas.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"O controle de entrada física prevê que o acesso a áreas com informação crítica seja restrito a pessoas autorizadas, e a norma cita a área de recepção com pessoal ou outro meio de controle de acesso físico como forma de implementar essa restrição. É diretriz literal do controle de entrada física.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Controle de entrada física em áreas com informação crítica","citation":"ABNT NBR ISO/IEC 27002:2013 — segurança física e do ambiente","trap_note":"Os itens de segurança física são quase todos certos quando somam camadas — recepção, crachá, registro, alarme, teste — e errados quando dispensam uma delas por já existir outra."}},{"id":"c0b815bbd67a","number":59,"stem":56,"statement":"Para o estabelecimento das regras de uma política de controle de acesso de uma empresa familiar, com baixa rotatividade de funcionários, em que as pessoas desempenham vários papéis funcionais, a recomendação da ABNT NBR ISO/IEC 27002 é que se adote a premissa “tudo é permitido, a menos que expressamente proibido”.","answer":"E","source":{"slug":"BANCO_DO_NORDESTE_22","ano":2022},"explanation":{"verdict_reason":"A premissa recomendada é a oposta: tudo é proibido, a menos que expressamente permitido. Trata-se de regra geral do controle de acesso, que não se flexibiliza pelo porte da empresa, pela baixa rotatividade nem pelo acúmulo de papéis — circunstâncias que, aliás, aumentam o risco de acúmulo indevido de privilégios e tornam a regra ainda mais necessária.","distortion_type":"inversao","distorted_span":"tudo é permitido, a menos que expressamente proibido","corrected_statement":"Para o estabelecimento das regras de uma política de controle de acesso, a recomendação da ABNT NBR ISO/IEC 27002 é que se adote a premissa tudo é proibido, a menos que expressamente permitido.","concept":"Negar por padrão no controle de acesso","citation":"ABNT NBR ISO/IEC 27002 — política de controle de acesso","trap_note":"O contexto pitoresco do enunciado — empresa familiar, baixa rotatividade, papéis acumulados — existe para sugerir uma exceção que a norma não dá. Regra de controle de acesso não muda por tamanho de empresa."}},{"id":"c518af25367b","number":59,"stem":55,"statement":"A utilização de sistemas de detecção de fumaça e alarme de incêndio é desnecessária se existirem portas corta-fogo no perímetro de segurança.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Porta corta-fogo e detecção de incêndio resolvem problemas diferentes: a porta contém a propagação depois que o fogo existe; o detector avisa enquanto ainda há tempo de agir. A norma pede equipamento de detecção e combate a incêndio instalado e testado regularmente, independentemente da compartimentação do perímetro.","distortion_type":"relacao_causal","distorted_span":"é desnecessária se existirem portas corta-fogo no perímetro de segurança","corrected_statement":"A utilização de sistemas de detecção de fumaça e alarme de incêndio é necessária mesmo quando existirem portas corta-fogo no perímetro de segurança.","concept":"Controles físicos são cumulativos, não substitutos","citation":"ABNT NBR ISO/IEC 27002:2013 — proteção contra ameaças externas e do meio ambiente","trap_note":"Um controle nunca dispensa outro de natureza diferente. A fórmula é desnecessário se existir — sempre que ela aparecer, pergunte se os dois controles atacam o mesmo momento do evento."}},{"id":"e1c0d01f4a30","number":60,"stem":56,"statement":"De acordo com a ABNT NBR ISO/IEC 27002, a classificação da informação indica o valor dos ativos em função da sua sensibilidade e criticidade; e convém que os resultados da classificação sejam atualizados bianualmente ou a cada novo ciclo de gestão estabelecido da organização.","answer":"E","source":{"slug":"BANCO_DO_NORDESTE_22","ano":2022},"explanation":{"verdict_reason":"A primeira parte está correta: a classificação indica o valor do ativo em função de sensibilidade e criticidade. O que a norma não faz é fixar periodicidade: os resultados da classificação devem ser atualizados conforme mudem o valor, a sensibilidade e a criticidade da informação ao longo do ciclo de vida. Bianualmente é prazo inventado.","distortion_type":"numero_errado","distorted_span":"convém que os resultados da classificação sejam atualizados bianualmente","corrected_statement":"De acordo com a ABNT NBR ISO/IEC 27002, a classificação da informação indica o valor dos ativos em função da sua sensibilidade e criticidade; e convém que os resultados da classificação sejam atualizados conforme mudanças no valor, na sensibilidade e na criticidade da informação.","concept":"Sem prazo fixo para revisão da classificação","citation":"ABNT NBR ISO/IEC 27002 — classificação da informação","trap_note":"A ISO quase nunca fixa prazo em número: usa intervalos planejados, periodicamente e quando ocorrerem mudanças significativas. Prazo numérico em item de ISO é sinal forte de erro."}},{"id":"b944865e30a1","number":60,"stem":55,"statement":"Recomenda-se que os sistemas de detecção de intrusos sejam testados regularmente.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Controle não testado é controle presumido. A norma pede que sistemas de detecção de intrusos sejam instalados conforme normas e testados regularmente, porque a falha silenciosa de um detector só aparece no dia do incidente — e é exatamente o teste periódico que evita isso.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Teste regular de sistemas de detecção de intrusos","citation":"ABNT NBR ISO/IEC 27002:2013 — segurança física e do ambiente","trap_note":"Testar regularmente é o verbo mais seguro da 27002: plano de continuidade, detector, alarme, becape e porta corta-fogo são todos testados. Item que dispense o teste está errado."}},{"id":"038e505f794b","number":61,"stem":55,"statement":"Instalações de processamento de informação gerenciadas pela organização devem ser fisicamente integradas e conectadas àquelas gerenciadas por partes externas, que são registradas e auditadas a cada acesso.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"A norma pede exatamente o inverso: as instalações de processamento da organização devem ser fisicamente separadas daquelas gerenciadas por partes externas, para que o comprometimento do ambiente de um terceiro não alcance o da organização. Integrar e conectar os dois ambientes é o risco que o controle existe para evitar; auditar o acesso não compensa a ausência da separação.","distortion_type":"inversao","distorted_span":"devem ser fisicamente integradas e conectadas àquelas gerenciadas por partes externas","corrected_statement":"Instalações de processamento de informação gerenciadas pela organização devem ser fisicamente separadas daquelas gerenciadas por partes externas.","concept":"Separação física entre instalações próprias e de terceiros","citation":"ABNT NBR ISO/IEC 27002:2013 — áreas seguras","trap_note":"Segregação é a palavra-chave da segurança física e lógica: ambientes de terceiros, redes, funções e ambientes de desenvolvimento, teste e produção são todos separados. Item que integre está errado."}},{"id":"1a4d034a7594","number":62,"stem":55,"statement":"Por ser elevado o nível de proteção do cabeamento de dados, são dispensáveis a instalação de conduítes blindados e a blindagem eletromagnética dos cabos.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Cabo de dados não é protegido por natureza: ele é justamente um ponto de interceptação passiva e de interferência. A norma cita conduíte blindado, sala ou caixa trancada nos pontos de terminação e inspeção e blindagem eletromagnética entre as opções para cabeamento que exija proteção adicional. O item ainda inverte a causa, deduzindo dispensa de uma proteção inexistente.","distortion_type":"relacao_causal","distorted_span":"Por ser elevado o nível de proteção do cabeamento de dados, são dispensáveis a instalação de conduítes blindados","corrected_statement":"Por estar sujeito a interceptação e interferência, o cabeamento de dados pode exigir a instalação de conduítes blindados e a blindagem eletromagnética dos cabos.","concept":"Segurança do cabeamento exige proteção adicional","citation":"ABNT NBR ISO/IEC 27002:2013 — segurança do cabeamento","trap_note":"Item que começa explicando por que a norma dispensa algo é quase sempre falso: a norma raramente dispensa, e a justificativa inventada é o sinal."}},{"id":"0b0c38cd15e4","number":64,"stem":57,"statement":"Quando as cópias de segurança contiverem informações que necessitem de elevado nível de confidencialidade, o acesso ao ambiente físico onde elas ficam deve ser controlado, sendo contraindicado o uso de encriptação.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Cópia de segurança de informação confidencial é justamente onde a criptografia mais importa, porque a mídia sai do perímetro controlado e viaja. A norma recomenda proteger as cópias por meio de criptografia quando a confidencialidade for relevante, além do controle de acesso físico ao local de guarda. O item mantém um controle certo e proíbe o outro.","distortion_type":"inversao","distorted_span":"sendo contraindicado o uso de encriptação","corrected_statement":"Quando as cópias de segurança contiverem informações que necessitem de elevado nível de confidencialidade, o acesso ao ambiente físico onde elas ficam deve ser controlado, sendo também recomendado o uso de encriptação.","concept":"Becape de informação confidencial deve ser cifrado","citation":"ABNT NBR ISO/IEC 27002 — cópias de segurança","trap_note":"Criptografia contraindicada, dispensada ou opcional, em item de ISO, é errado em praticamente todo contexto. O mesmo vale para becape em mídia sem proteção e senha em texto claro."}},{"id":"3106e43459f0","number":65,"stem":57,"statement":"No controle de malwares, whitelisting é uma lista de softwares de uso não autorizado.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"A lista branca é a lista do que é permitido executar: só o software expressamente autorizado roda, e todo o resto é bloqueado por padrão. A lista do que é proibido é a lista negra. O item aplica a definição de uma à palavra da outra.","distortion_type":"inversao","distorted_span":"whitelisting é uma lista de softwares de uso não autorizado","corrected_statement":"No controle de malwares, whitelisting é uma lista de softwares de uso autorizado, sendo bloqueado o que não constar dela.","concept":"Lista branca (permitido) × lista negra (bloqueado)","citation":"ABNT NBR ISO/IEC 27002 — controles contra códigos maliciosos","trap_note":"Toda dupla permitir × negar cai por inversão: lista branca e negra, tudo proibido salvo permitido, negar por padrão. Traduza o termo antes de julgar a frase."}},{"id":"3c68b50777af","number":66,"stem":57,"statement":"O gerenciamento de vulnerabilidades técnicas e as análises críticas regulares dos softwares que suportam processos críticos de negócio são exemplos de controles contra malware.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"O controle contra códigos maliciosos não se resume ao antivírus: a norma arrola entre suas diretrizes o gerenciamento de vulnerabilidades técnicas e as análises críticas regulares dos softwares e dos dados que suportam processos críticos, porque é a vulnerabilidade não corrigida que abre caminho para o malware.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Gestão de vulnerabilidades como controle contra malware","citation":"ABNT NBR ISO/IEC 27002 — controles contra códigos maliciosos","trap_note":"Na 27002 os controles se citam uns aos outros. Item que ligue dois controles vizinhos de forma plausível costuma ser certo; o errado é o que separa o que a norma une."}},{"id":"4594c704bbe0","number":67,"stem":57,"statement":"O administrador de sistemas deve manter as mídias das cópias de segurança em local protegido contra interferências magnéticas, preferencialmente no mesmo local dos computadores, para que, em caso de desastres, o tempo de restauração das cópias seja o menor possível.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"A norma pede que as cópias de segurança sejam mantidas em local remoto, a uma distância suficiente para escapar de danos que atinjam o sítio principal. Guardar a mídia junto aos computadores faz com que o mesmo incêndio, alagamento ou furto destrua o original e a cópia — que é exatamente o cenário de desastre que o becape existe para cobrir. A proteção contra interferência magnética está correta; a localização é que derruba o item.","distortion_type":"inversao","distorted_span":"preferencialmente no mesmo local dos computadores","corrected_statement":"O administrador de sistemas deve manter as mídias das cópias de segurança em local protegido contra interferências magnéticas, preferencialmente em local remoto, a uma distância suficiente para escapar de danos ocorridos no sítio principal.","concept":"Becape em local remoto a distância segura","citation":"ABNT NBR ISO/IEC 27002 — cópias de segurança","trap_note":"A justificativa de tempo de restauração é a isca: velocidade é tratada com cópia local adicional, nunca substituindo a cópia remota. Conveniência operacional jamais vence o requisito de recuperação de desastre na ISO."}},{"id":"28b2180001ca","number":68,"stem":58,"statement":"A lista de componentes com responsáveis e localidades é obtida no processo de identificação dos riscos.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"A identificação de riscos começa pela identificação dos ativos, e o produto dessa atividade é justamente o levantamento dos componentes com seus responsáveis e localizações, insumo de tudo o que vem depois. Sem saber o que existe, de quem é e onde está, não há como identificar ameaças nem vulnerabilidades.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Identificação de ativos como primeira atividade da identificação de riscos","citation":"ABNT NBR ISO/IEC 27005 — identificação de riscos","trap_note":"A 27005 é cobrada por entradas e saídas de cada atividade. Vale decorar a cadeia: ativos, ameaças, controles existentes, vulnerabilidades e consequências, nessa ordem."}},{"id":"33df1f8227bc","number":69,"stem":58,"statement":"Experiências internas de incidentes e avaliações anteriores das ameaças não devem ser consideradas em avaliação de riscos após a ocorrência dos eventos relevantes.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Experiência interna de incidentes e avaliações anteriores de ameaças são fontes de entrada expressamente previstas para a identificação e a análise de riscos, e ganham peso justamente depois que o evento ocorre, porque passam de hipótese a dado. O item nega a fonte que a norma manda usar.","distortion_type":"inversao","distorted_span":"não devem ser consideradas em avaliação de riscos após a ocorrência dos eventos relevantes","corrected_statement":"Experiências internas de incidentes e avaliações anteriores das ameaças devem ser consideradas em avaliação de riscos após a ocorrência dos eventos relevantes.","concept":"Histórico de incidentes como entrada da avaliação de riscos","citation":"ABNT NBR ISO/IEC 27005 — identificação de ameaças","trap_note":"Gestão de riscos é iterativa e alimentada por realimentação. Item que proíba usar histórico, lição aprendida ou resultado de avaliação anterior contraria o desenho cíclico da norma."}},{"id":"a8db58af3608","number":70,"stem":58,"statement":"Na avaliação da probabilidade dos incidentes, tem-se como entrada uma lista de cenários de incidentes identificados como relevantes.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"A avaliação da probabilidade dos incidentes ocorre depois que os cenários já foram montados: a entrada da atividade é a lista de cenários de incidentes relevantes, acompanhada de ameaças, ativos afetados, vulnerabilidades exploradas e controles existentes. A saída é a probabilidade atribuída a cada cenário.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Entrada da avaliação de probabilidade: cenários de incidentes","citation":"ABNT NBR ISO/IEC 27005 — avaliação da probabilidade dos incidentes","trap_note":"Se o item diz entrada, pergunte o que já teria de existir para a atividade começar. Cenário vem antes de probabilidade; probabilidade e consequência vêm antes de nível de risco."}},{"id":"ed45204d06ae","number":71,"stem":58,"statement":"Na etapa de identificação das consequências, tem-se como entrada uma lista de ameaças e vulnerabilidades relacionadas aos ativos.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Para estimar o que se perde é preciso saber o que pode ser atingido e por quê: a identificação das consequências toma como entrada a lista de ativos, a de processos de negócio e a de ameaças e vulnerabilidades relacionadas aos ativos, com sua relevância. A saída é a lista de cenários de incidentes com suas consequências.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Entrada da identificação das consequências: ativos, processos, ameaças e vulnerabilidades","citation":"ABNT NBR ISO/IEC 27005 — identificação das consequências","trap_note":"A saída de uma atividade da 27005 é a entrada da seguinte. Reconstruir mentalmente a cadeia resolve todo item de entrada e saída sem decorar a tabela inteira."}},{"id":"dd8a908cba9a","number":87,"stem":59,"statement":"De acordo com a ABNT NBR ISO/IEC 27005:2019, a análise de riscos é baseada nas consequências e na probabilidade avaliadas; essa análise designa valores para as consequências de um risco e tais valores podem ser de natureza quantitativa ou qualitativa.","answer":"C","source":{"slug":"PGE_RJ_22","ano":2022},"explanation":{"verdict_reason":"A análise de riscos combina consequência e probabilidade para estimar o nível de risco, e a norma admite que os valores designados às consequências sejam de natureza qualitativa — escalas descritivas como baixo, médio e alto — ou quantitativa, em valores numéricos. A escolha depende da disponibilidade de dados e da finalidade da análise.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Análise de riscos qualitativa ou quantitativa","citation":"ABNT NBR ISO/IEC 27005:2019 — análise de riscos","trap_note":"Nenhuma das duas abordagens é obrigatória, e frequentemente se começa pela qualitativa para triagem e se aprofunda com a quantitativa onde compensa. Item que imponha uma delas é errado."}},{"id":"c06694f35469","number":88,"stem":59,"statement":"Conforme o princípio conhecido como auditoria, previsto na ABNT NBR ISO/IEC 27002:2013, convém impedir que uma única pessoa possa acessar e modificar ativos sem a devida autorização, determinando que o início de um evento seja separado de sua autorização.","answer":"E","source":{"slug":"PGE_RJ_22","ano":2022},"explanation":{"verdict_reason":"O princípio descrito — impedir que uma só pessoa acesse, modifique ou use ativos sem autorização, separando o início de um evento da sua autorização — é o da segregação de funções. Auditoria é atividade de verificação independente, não princípio de separação de tarefas. A definição está correta e o nome, trocado.","distortion_type":"troca_de_termo","distorted_span":"Conforme o princípio conhecido como auditoria","corrected_statement":"Conforme o princípio conhecido como segregação de funções, previsto na ABNT NBR ISO/IEC 27002:2013, convém impedir que uma única pessoa possa acessar e modificar ativos sem a devida autorização, determinando que o início de um evento seja separado de sua autorização.","concept":"Segregação de funções × auditoria","citation":"ABNT NBR ISO/IEC 27002:2013 — segregação de funções","trap_note":"Definição certa com nome trocado é o formato mais elegante da banca. Leia a definição primeiro, nomeie o conceito de cabeça e só então confira o nome que o item usou."}},{"id":"5042a28ee3a8","number":89,"stem":59,"statement":"Segundo a ABNT NBR ISO/IEC 27001:2013, a organização deve definir um processo de avaliação de riscos de segurança da informação que mantenha critérios desses riscos; essas avaliações devem ser realizadas em intervalos planejados.","answer":"C","source":{"slug":"PGE_RJ_22","ano":2022},"explanation":{"verdict_reason":"A norma exige que a organização defina e aplique um processo de avaliação de riscos que estabeleça e mantenha critérios de risco — inclusive os de aceitação — e que as avaliações sejam executadas a intervalos planejados ou quando mudanças significativas forem propostas ou ocorrerem. O item reproduz os dois requisitos.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Processo de avaliação de riscos com critérios mantidos e intervalos planejados","citation":"ABNT NBR ISO/IEC 27001:2013, cláusulas 6 e 8","trap_note":"Critérios estáveis é o que torna as avaliações comparáveis entre si ao longo do tempo. Item que permita mudar o critério a cada rodada quebra essa comparabilidade e é errado."}},{"id":"5dab4ee5296b","number":99,"stem":60,"statement":"A NBR ISO/IEC 27002 recomenda que a análise crítica da política de segurança da informação seja focada em responder diretamente aos investimentos e ao reconhecimento organizacional em relação ao valor da segurança da informação.","answer":"E","source":{"slug":"SECONT_ES_22","ano":2022},"explanation":{"verdict_reason":"A análise crítica da política tem por objeto a sua pertinência, adequação e eficácia continuadas, e deve considerar oportunidades de melhoria e a necessidade de responder a mudanças no ambiente organizacional, nas circunstâncias do negócio, nas condições legais e no ambiente técnico. Investimento e reconhecimento organizacional do valor da segurança não são o foco que a norma prescreve para essa análise.","distortion_type":"troca_de_termo","distorted_span":"focada em responder diretamente aos investimentos e ao reconhecimento organizacional em relação ao valor da segurança da informação","corrected_statement":"A NBR ISO/IEC 27002 recomenda que a análise crítica da política de segurança da informação avalie sua pertinência, adequação e eficácia continuadas e a necessidade de responder a mudanças no ambiente organizacional, nas circunstâncias do negócio e no ambiente técnico.","concept":"Objeto da análise crítica da política: pertinência, adequação e eficácia","citation":"ABNT NBR ISO/IEC 27002 — análise crítica das políticas de segurança da informação","trap_note":"A tríade pertinência, adequação e eficácia é a fórmula da análise crítica em toda a família 27000. Qualquer outro foco no lugar dela é troca de termo."}},{"id":"828792c7b29e","number":100,"stem":60,"statement":"Conforme a NBR ISO/IEC 27002, convém que o critério para segregação de redes em domínios seja baseado na avaliação de requisitos de segurança da informação, como a política de controle de acesso, o valor e a classificação da informação processada.","answer":"C","source":{"slug":"SECONT_ES_22","ano":2022},"explanation":{"verdict_reason":"A segregação de redes em domínios é decidida por requisitos de segurança, e a norma nomeia como critérios a política de controle de acesso, os requisitos de acesso e o valor e a classificação da informação processada, além do custo relativo e do impacto no desempenho. O critério é de negócio e de risco, não topológico.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Critérios para segregação de redes em domínios","citation":"ABNT NBR ISO/IEC 27002 — segregação de redes","trap_note":"Mesmo nos controles técnicos, a 27002 decide por classificação e risco, não por tecnologia. Item que justifique controle por critério exclusivamente técnico tende ao erro."}},{"id":"fa4621fff97d","number":101,"stem":60,"statement":"Conforme a NBR ISO/IEC 27001, a informação documentada de origem externa necessária para a eficácia do sistema de gestão de segurança da informação e voltada ao planejamento global e à sua operação deve ser classificada como pública no âmbito da organização, dispensando-se restrições e controles adicionais de acesso.","answer":"E","source":{"slug":"SECONT_ES_22","ano":2022},"explanation":{"verdict_reason":"Informação documentada de origem externa determinada como necessária ao SGSI deve ser identificada e controlada como qualquer outra: distribuição, acesso, recuperação e uso são controlados, e a classificação segue o valor e a sensibilidade do conteúdo. Nada na norma converte origem externa em classificação pública nem dispensa controle de acesso.","distortion_type":"relacao_causal","distorted_span":"deve ser classificada como pública no âmbito da organização, dispensando-se restrições e controles adicionais de acesso","corrected_statement":"Conforme a NBR ISO/IEC 27001, a informação documentada de origem externa necessária para a eficácia do sistema de gestão de segurança da informação deve ser identificada e controlada, inclusive quanto a distribuição, acesso e uso.","concept":"Controle de informação documentada de origem externa","citation":"ABNT NBR ISO/IEC 27001, cláusula 7 — informação documentada","trap_note":"Origem do documento não define classificação; conteúdo define. Item que deduza nível de proteção da procedência inverte a lógica da classificação."}},{"id":"78fd821495e1","number":57,"stem":61,"statement":"A contratação de seguros contra sinistros digitais é uma medida de transferência de riscos relacionados a possíveis impactos potencialmente causados por vulnerabilidades e ameaças à segurança da informação organizacional.","answer":"C","source":{"slug":"SERPRO_21","ano":2021},"explanation":{"verdict_reason":"Contratar seguro é a forma clássica de compartilhar o risco com um terceiro: a organização não reduz a probabilidade nem o impacto técnico, mas transfere a consequência financeira. Na 27005 essa opção se chama compartilhamento do risco e é uma das quatro formas de tratamento.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Seguro como compartilhamento (transferência) do risco","citation":"ABNT NBR ISO/IEC 27005 — tratamento do risco","trap_note":"Compartilhar risco transfere consequência, nunca responsabilidade perante o titular ou o regulador. Seguro e terceirização entram nessa opção; controle técnico entra em modificar."}},{"id":"efbee15c34c4","number":58,"stem":61,"statement":"De acordo com a NBR ISO/IEC 27002, as ferramentas de gerenciamento de informações de autenticação aumentam a eficácia desse controle e reduzem o impacto de uma eventual revelação de informação de autenticação secreta.","answer":"E","source":{"slug":"SERPRO_21","ano":2021},"explanation":{"verdict_reason":"A norma reconhece que ferramentas de gestão de informação de autenticação — cofres e gerenciadores de senha — aumentam a eficácia do controle, mas adverte que elas aumentam o impacto de uma eventual revelação, porque concentram em um único ponto as credenciais de muitos sistemas. O item preserva o benefício e inverte o custo.","distortion_type":"inversao","distorted_span":"reduzem o impacto de uma eventual revelação de informação de autenticação secreta","corrected_statement":"De acordo com a NBR ISO/IEC 27002, as ferramentas de gerenciamento de informações de autenticação aumentam a eficácia desse controle, mas aumentam o impacto de uma eventual revelação de informação de autenticação secreta.","concept":"Gerenciador de senhas: mais eficácia, maior impacto se comprometido","citation":"ABNT NBR ISO/IEC 27002:2022 — informação de autenticação","trap_note":"Quando a norma reconhece um efeito colateral, a banca o inverte. Concentração de credenciais, centralização de log e chave mestra sempre aumentam o impacto de uma falha única."}},{"id":"9691fe8c43da","number":59,"stem":61,"statement":"Segundo a NBR ISO/IEC 27001, as informações documentadas como evidências dos programas de auditoria interna devem ser destruídas após a finalização dos programas, desde que os resultados tenham sido aceitos pelas partes de interesse e homologados pelo conselho gestor da organização.","answer":"E","source":{"slug":"SERPRO_21","ano":2021},"explanation":{"verdict_reason":"A 27001 exige exatamente o contrário: a organização deve reter informação documentada como evidência dos programas de auditoria e dos seus resultados. Sem esse registro não há como demonstrar que o SGSI foi auditado, e a auditoria de certificação se torna impossível. Aceitação de resultados e homologação não autorizam destruição.","distortion_type":"inversao","distorted_span":"devem ser destruídas após a finalização dos programas","corrected_statement":"Segundo a NBR ISO/IEC 27001, as informações documentadas como evidências dos programas de auditoria interna e dos seus resultados devem ser retidas.","concept":"Retenção de evidência dos programas de auditoria interna","citation":"ABNT NBR ISO/IEC 27001, cláusula 9 — auditoria interna","trap_note":"Sempre que a 27001 diz reter informação documentada, a versão errada manda descartar. Evidência de auditoria, de avaliação de riscos, de tratamento e de ação corretiva são todas retidas."}},{"id":"0ace0cfe8969","number":60,"stem":61,"statement":"Conforme prescreve a NBR ISO/IEC 27002 a respeito do controle de acesso ao código-fonte de programas, para que se reduza o risco de corrupção de programas de computador na organização, convém que o pessoal de suporte não tenha acesso irrestrito às bibliotecas de programa-fonte.","answer":"C","source":{"slug":"SERPRO_21","ano":2021},"explanation":{"verdict_reason":"O controle de acesso ao código-fonte restringe quem pode ler e alterar as bibliotecas de programa-fonte, e a norma diz expressamente que o pessoal de suporte não deve ter acesso irrestrito a elas. A finalidade é reduzir o risco de corrupção de programas, acidental ou deliberada.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Acesso restrito às bibliotecas de programa-fonte","citation":"ABNT NBR ISO/IEC 27002 — controle de acesso ao código-fonte de programas","trap_note":"Este controle cai nos dois sentidos: certo quando restringe o suporte, errado quando dá a ele acesso irrestrito. A palavra irrestrito é o gatilho em ambos."}},{"id":"b08aedff91a3","number":61,"stem":61,"statement":"De acordo com a NBR ISO/IEC 27002, a política de senhas da organização deve permitir o envio de senhas de acesso em texto claro, por correio eletrônico, quando se tratar de senhas temporárias com prazo de validade definido.","answer":"E","source":{"slug":"SERPRO_21","ano":2021},"explanation":{"verdict_reason":"A norma proíbe a transmissão de informação de autenticação em texto claro por qualquer meio, e trata a senha temporária com regra ainda mais severa: deve ser única, não adivinhável e trocada no primeiro uso. Prazo de validade curto não autoriza enviar a senha legível por correio eletrônico.","distortion_type":"inversao","distorted_span":"deve permitir o envio de senhas de acesso em texto claro, por correio eletrônico","corrected_statement":"De acordo com a NBR ISO/IEC 27002, a política de senhas da organização não deve permitir o envio de senhas de acesso em texto claro, inclusive quando se tratar de senhas temporárias com prazo de validade definido.","concept":"Informação de autenticação nunca trafega em texto claro","citation":"ABNT NBR ISO/IEC 27002 — gerenciamento de informação de autenticação secreta","trap_note":"Texto claro é errado em qualquer contexto da ISO: armazenamento, transmissão, senha temporária ou canal interno. Não procure a exceção, porque ela não existe."}},{"id":"b7b39ea5f0dd","number":81,"stem":62,"statement":"Segundo a referida norma, um incidente de segurança da informação é uma ocorrência identificada de um estado de sistema, serviço ou rede, que indica uma possível falha no sistema de gestão da informação.","answer":"E","source":{"slug":"TCE_SC_21_AUDITOR","ano":2021},"explanation":{"verdict_reason":"A definição transcrita é a de evento de segurança da informação: a ocorrência identificada de um estado de sistema, serviço ou rede que indica possível violação da política ou falha de controle. Incidente é o evento, ou série deles, indesejado ou inesperado, com probabilidade significativa de comprometer as operações e ameaçar a segurança da informação.","distortion_type":"troca_de_termo","distorted_span":"um incidente de segurança da informação é uma ocorrência identificada de um estado de sistema, serviço ou rede","corrected_statement":"Segundo a referida norma, um evento de segurança da informação é uma ocorrência identificada de um estado de sistema, serviço ou rede, que indica uma possível falha no sistema de gestão da informação.","concept":"Evento × incidente de segurança da informação","citation":"ABNT NBR ISO/IEC 27000 e 27001:2013 — termos e definições","trap_note":"Evento é sinal; incidente é evento com probabilidade significativa de comprometer o negócio. Todo incidente nasce de um evento, mas nem todo evento vira incidente."}},{"id":"1b7a701e96a0","number":86,"stem":63,"statement":"Na NBR n.º 27001:2013, está previsto que as responsabilidades pela segurança da informação permaneçam válidas após um encerramento ou mudança da contratação, devendo ser definidas, comunicadas aos funcionários ou partes externas e cumpridas.","answer":"C","source":{"slug":"TCE_SC_21_AUDITOR","ano":2021},"explanation":{"verdict_reason":"O controle de encerramento e mudança da contratação prevê que as responsabilidades de segurança que permaneçam válidas após o término da relação sejam definidas, comunicadas ao funcionário ou à parte externa e efetivamente cumpridas. Confidencialidade e devolução de ativos são os exemplos típicos de dever que sobrevive ao contrato.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Responsabilidades que permanecem após o encerramento da contratação","citation":"ABNT NBR ISO/IEC 27001:2013, Anexo A — encerramento e mudança da contratação","trap_note":"Nem tudo termina com o contrato: confidencialidade, propriedade intelectual e obrigações legais sobrevivem. Item que extinga todas as obrigações no desligamento é errado."}},{"id":"88e21112c796","number":102,"stem":64,"statement":"De acordo com a ISO 31000, para assegurar que as diferentes formas de tratamento de riscos se tornem e permaneçam eficazes, o monitoramento e a análise crítica precisam ser parte integrante da sua implementação.","answer":"C","source":{"slug":"PETROBRAS_21_NS","ano":2021},"explanation":{"verdict_reason":"O monitoramento e a análise crítica são atividades permanentes do processo de gestão de riscos da 31000, integradas a todas as etapas — inclusive à implementação do tratamento. É por meio delas que se verifica se o controle implantado está funcionando e continua adequado diante da mudança de contexto.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Monitoramento e análise crítica integrados ao tratamento de riscos","citation":"ABNT NBR ISO 31000 — monitoramento e análise crítica","trap_note":"Na 31000 e na 27005, comunicação e consulta e monitoramento e análise crítica atravessam o processo inteiro. Item que as trate como etapa isolada no fim está errado."}},{"id":"ff307ec6f330","number":103,"stem":64,"statement":"De acordo com a ISO 27002, no desenvolvimento de uma política para criptografia, o nível de proteção criptográfica requerido pela organização será identificado com base em uma avaliação de risco.","answer":"C","source":{"slug":"PETROBRAS_21_NS","ano":2021},"explanation":{"verdict_reason":"A política de uso de controles criptográficos deve ser baseada em avaliação de risco: é o risco que define o nível de proteção requerido e, a partir dele, o tipo, a força e a qualidade do algoritmo e do tamanho de chave. A norma não fixa algoritmo nem tamanho; fixa o método de decidir.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Nível de proteção criptográfica definido por avaliação de risco","citation":"ABNT NBR ISO/IEC 27002 — política para o uso de controles criptográficos","trap_note":"A ISO decide por risco, não por tecnologia. Item que fixe algoritmo ou tamanho de chave como exigência da norma é acréscimo; item que remeta ao risco costuma estar certo."}},{"id":"dc7f1d9238c9","number":104,"stem":64,"statement":"Segundo a ISO 27002, as políticas de segurança da informação devem garantir a estabilidade organizacional, impedindo mudanças no ambiente de gestão e de tecnologia, por meio da análise crítica, e definindo por seus termos as circunstâncias do negócio.","answer":"E","source":{"slug":"PETROBRAS_21_NS","ano":2021},"explanation":{"verdict_reason":"A política não impede mudanças: ela é revista justamente para acompanhá-las. A análise crítica existe para responder a mudanças no ambiente organizacional, nas circunstâncias do negócio, nas condições legais e no ambiente técnico, mantendo a política pertinente, adequada e eficaz. Congelar o ambiente inverteria a finalidade do controle.","distortion_type":"inversao","distorted_span":"devem garantir a estabilidade organizacional, impedindo mudanças no ambiente de gestão e de tecnologia","corrected_statement":"Segundo a ISO 27002, as políticas de segurança da informação devem ser analisadas criticamente para responder a mudanças no ambiente de gestão e de tecnologia, mantendo-se pertinentes, adequadas e eficazes.","concept":"A política acompanha a mudança; não a impede","citation":"ABNT NBR ISO/IEC 27002 — análise crítica das políticas","trap_note":"Norma de gestão é instrumento de adaptação, não de imobilidade. Item que atribua a uma política a função de impedir mudança organizacional inverte a razão de existir do documento."}},{"id":"1bb3b0ba2d7b","number":114,"stem":65,"statement":"A ISO 27002 recomenda evitar a encriptação de cópias de segurança (becape), em benefício da celeridade em eventuais processos de recuperação, especialmente quando o sistema de becape for um componente chave nos planos de continuidade de negócio.","answer":"E","source":{"slug":"PETROBRAS_21_NS","ano":2021},"explanation":{"verdict_reason":"A norma recomenda o contrário: quando a confidencialidade for relevante, as cópias de segurança devem ser protegidas por criptografia, e essa recomendação é reforçada — não afastada — quando o becape é peça central da continuidade do negócio, porque o meio de recuperação passa a ser um alvo de alto valor. Celeridade de restauração não é justificativa admitida para renunciar à cifra.","distortion_type":"inversao","distorted_span":"recomenda evitar a encriptação de cópias de segurança (becape), em benefício da celeridade em eventuais processos de recuperação","corrected_statement":"A ISO 27002 recomenda a encriptação de cópias de segurança (becape) quando a confidencialidade da informação for relevante, especialmente quando o sistema de becape for um componente chave nos planos de continuidade de negócio.","concept":"Criptografia de cópias de segurança","citation":"ABNT NBR ISO/IEC 27002 — cópias de segurança","trap_note":"Desempenho, praticidade e velocidade nunca funcionam como justificativa para dispensar controle na ISO. Quando aparecem nessa função, o item é errado."}},{"id":"4bce4b76f824","number":115,"stem":65,"statement":"De acordo com a ISO 31000, é relevante que os planos de tratamento de riscos incluam as justificativas para a seleção das opções de tratamento e as medidas de desempenho.","answer":"C","source":{"slug":"PETROBRAS_21_NS","ano":2021},"explanation":{"verdict_reason":"A 31000 enumera o que os planos de tratamento devem esclarecer, e entre esses itens estão a justificativa da seleção das opções de tratamento, incluindo os benefícios esperados, os responsáveis, as ações propostas, os recursos necessários, as medidas de desempenho e o cronograma. Justificativa e medida de desempenho estão no rol expressamente.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Conteúdo do plano de tratamento de riscos na ISO 31000","citation":"ABNT NBR ISO 31000 — preparação e implementação dos planos de tratamento","trap_note":"Plano de tratamento sem responsável, prazo e medida de desempenho não é plano. Item que acrescente qualquer desses elementos costuma estar certo."}},{"id":"e2d343f034dd","number":115,"stem":66,"statement":"Segundo a ISO 27002, quando uma correção de vulnerabilidade é disponibilizada, convém que sejam avaliados os riscos associados à sua instalação em comparação com os riscos associados à exploração da vulnerabilidade.","answer":"C","source":{"slug":"PETROBRAS_21_NS","ano":2021},"explanation":{"verdict_reason":"A norma trata a correção como decisão de risco e não como automatismo: disponibilizada a atualização, convém avaliar os riscos de instalá-la — indisponibilidade, incompatibilidade, regressão — contra os riscos de manter a vulnerabilidade aberta. É essa comparação que define se, quando e como aplicar a correção.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Decisão de aplicar correção é comparação de riscos","citation":"ABNT NBR ISO/IEC 27002 — gestão de vulnerabilidades técnicas","trap_note":"A ISO quase nunca manda corrigir imediatamente e sem critério: manda testar, avaliar e priorizar por risco. Item que imponha aplicação automática de toda correção costuma ser errado."}},{"id":"1461cc94d392","number":116,"stem":65,"statement":"Na política de desenvolvimento seguro, de acordo com a ISO 27002, é relevante que sejam consideradas a segurança no ambiente de desenvolvimento e a capacidade dos desenvolvedores de evitar, encontrar e corrigir vulnerabilidade.","answer":"C","source":{"slug":"PETROBRAS_21_NS","ano":2021},"explanation":{"verdict_reason":"A política de desenvolvimento seguro arrola entre seus elementos a segurança do ambiente de desenvolvimento e a capacidade dos desenvolvedores de evitar, encontrar e corrigir vulnerabilidades. A norma coloca essa capacidade nos próprios desenvolvedores, e não em uma área de revisão externa a eles.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Elementos da política de desenvolvimento seguro","citation":"ABNT NBR ISO/IEC 27002 — política de desenvolvimento seguro","trap_note":"Capacidade de evitar, encontrar e corrigir vulnerabilidades é dos desenvolvedores. Itens que transfiram essa capacidade para a gerência de segurança invertem o controle."}},{"id":"53da9dafff40","number":117,"stem":65,"statement":"Segundo a ISO 27002, importa que os resultados de classificação da informação que envolvam controles relacionados a sigilo sejam atualizados em conformidade com as prescrições de prazos previstas na política de classificação.","answer":"E","source":{"slug":"PETROBRAS_21_NS","ano":2021},"explanation":{"verdict_reason":"A norma condiciona a atualização da classificação à mudança do que a justifica — valor, sensibilidade e criticidade da informação ao longo do seu ciclo de vida —, e não a prazos fixos previstos em política. Informação sigilosa pode perder sigilo em uma semana ou mantê-lo por décadas; prazo automático descolaria a classificação do seu fundamento.","distortion_type":"troca_de_termo","distorted_span":"sejam atualizados em conformidade com as prescrições de prazos previstas na política de classificação","corrected_statement":"Segundo a ISO 27002, importa que os resultados de classificação da informação sejam atualizados de acordo com mudanças no seu valor, na sua sensibilidade e na sua criticidade ao longo do ciclo de vida.","concept":"Atualização da classificação segue mudança de valor, não prazo fixo","citation":"ABNT NBR ISO/IEC 27002 — classificação da informação","trap_note":"Prazo fixo para revisar classificação — anual, bianual, a cada ciclo — é acréscimo em qualquer versão da norma. O gatilho é sempre a mudança no valor da informação."}},{"id":"8150ad05d6ab","number":117,"stem":67,"statement":"Em uma organização que implementa a funcionalidade de VPN incorporada ao sistema de firewall, os pacotes que chegam pela VPN passam diretamente pelo firewall e são decriptados no computador de destino pelo software cliente de VPN.","answer":"E","source":{"slug":"PETROBRAS_21_NS","ano":2021},"explanation":{"verdict_reason":"Quando a VPN está incorporada ao firewall, é o próprio firewall que encerra o túnel: ele decifra o tráfego e só então aplica as regras de filtragem sobre o conteúdo em claro. Se os pacotes passassem cifrados e fossem decifrados apenas no destino, o firewall não teria como inspecioná-los — que é precisamente a razão de integrar as duas funções no mesmo equipamento.","distortion_type":"inversao","distorted_span":"os pacotes que chegam pela VPN passam diretamente pelo firewall e são decriptados no computador de destino","corrected_statement":"Em uma organização que implementa a funcionalidade de VPN incorporada ao sistema de firewall, os pacotes que chegam pela VPN são decriptados no próprio firewall e, em seguida, submetidos às regras de filtragem.","concept":"Terminação do túnel VPN no firewall permite a inspeção","citation":null,"trap_note":"Tráfego cifrado é invisível ao filtro. Sempre que um item combinar criptografia e inspeção, pergunte onde o túnel termina: é ali que a inspeção se torna possível."}},{"id":"62ede8e86790","number":118,"stem":67,"statement":"De acordo com a ISO 31000, o registro e o relato do processo de gestão de risco e de seus resultados visam fornecer informações para a tomada de decisão.","answer":"C","source":{"slug":"PETROBRAS_21_NS","ano":2021},"explanation":{"verdict_reason":"Registrar e relatar é atividade permanente do processo de gestão de riscos na 31000, e sua finalidade declarada é comunicar as atividades e os resultados por toda a organização, fornecer informação para a tomada de decisão, melhorar as atividades de gestão de riscos e apoiar a interação com as partes interessadas.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Registro e relato na ISO 31000","citation":"ABNT NBR ISO 31000 — registro e relato","trap_note":"Na 31000, comunicação e consulta e registro e relato atravessam todo o processo, não são etapas com começo e fim. O mesmo desenho aparece na 27005."}},{"id":"563053ad077c","number":119,"stem":67,"statement":"De acordo com a ISO 27002, é diretriz que os métodos de gerenciamento de projetos empregados estabeleçam a segurança da informação como parte integrante de todas as fases metodológicas dos projetos.","answer":"C","source":{"slug":"PETROBRAS_21_NS","ano":2021},"explanation":{"verdict_reason":"A diretriz é justamente integrar a segurança da informação ao método de gerenciamento de projetos adotado, de modo que ela esteja presente em todas as fases — e não apenas na entrega ou na homologação. Riscos de segurança são identificados e tratados desde a concepção, com responsabilidades definidas no próprio método.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Segurança integrada a todas as fases do método de projeto","citation":"ABNT NBR ISO/IEC 27002 — segurança da informação no gerenciamento de projetos","trap_note":"Em todas as fases é a formulação certa. As versões erradas concentram a segurança numa fase só, geralmente a final, ou restringem o controle aos projetos de TI."}},{"id":"336838f53e3b","number":128,"stem":68,"statement":"No contexto de política de segurança da informação no relacionamento com fornecedores, convém que sejam estabelecidos, quando necessário, acordos de contingência e recuperação para assegurar a disponibilidade da informação.","answer":"C","source":{"slug":"SEFAZ_CE_21","ano":2021},"explanation":{"verdict_reason":"No relacionamento com fornecedores a norma manda tratar a continuidade como requisito contratual: acordos de contingência e de recuperação para assegurar a disponibilidade da informação e dos serviços prestados por terceiros, quando necessário, além de arranjos alternativos caso o fornecedor não consiga entregar. A disponibilidade contratada é responsabilidade que não se terceiriza junto com o serviço.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Continuidade e recuperação nos acordos com fornecedores","citation":"ABNT NBR ISO/IEC 27002:2013 — segurança nas relações com fornecedores","trap_note":"Terceirizar a execução nunca terceiriza a responsabilidade na ISO. O que a norma faz é transformar o requisito interno em cláusula contratual."}},{"id":"e05af56e6361","number":129,"stem":68,"statement":"Controles criptográficos como assinaturas digitais e códigos de autenticação de mensagens são aplicáveis para verificar a integridade de informações sensíveis ou críticas, armazenadas ou transmitidas.","answer":"C","source":{"slug":"SEFAZ_CE_21","ano":2021},"explanation":{"verdict_reason":"Assinatura digital e código de autenticação de mensagem (MAC) são os controles criptográficos que a norma associa à verificação de integridade e autenticidade, aplicáveis tanto à informação armazenada quanto à transmitida. Confidencialidade se obtém por cifragem; integridade e origem, por assinatura e MAC.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Assinatura digital e MAC verificam integridade","citation":"ABNT NBR ISO/IEC 27002:2013 — controles criptográficos","trap_note":"Relacione mecanismo e propriedade: cifra protege confidencialidade; hash, assinatura e MAC protegem integridade; assinatura acrescenta autenticidade e não repúdio. Itens erram trocando esse par."}},{"id":"3dd2a0edb229","number":130,"stem":68,"statement":"Políticas de segurança relacionadas a trabalho remoto devem reafirmar o direito das organizações de realizar acessos intempestivos para verificações de segurança em equipamentos de propriedade particular que se conectem a sua rede para a realização desse tipo de trabalho, sendo tais acessos permitidos independentemente de qualquer legislação vigente sobre privacidade.","answer":"E","source":{"slug":"SEFAZ_CE_21","ano":2021},"explanation":{"verdict_reason":"A norma condiciona expressamente os controles de trabalho remoto à legislação aplicável, inclusive a de privacidade, e trata o acesso a equipamento de propriedade particular como assunto que exige base legal e acordo prévio com o usuário. Nenhum controle da 27002 se sobrepõe à lei vigente.","distortion_type":"generalizacao","distorted_span":"sendo tais acessos permitidos independentemente de qualquer legislação vigente sobre privacidade","corrected_statement":"Políticas de segurança relacionadas a trabalho remoto devem tratar das verificações de segurança em equipamentos de propriedade particular que se conectem à rede da organização, observada a legislação vigente sobre privacidade.","concept":"Controles da 27002 subordinados à legislação aplicável","citation":"ABNT NBR ISO/IEC 27002:2013 — trabalho remoto e conformidade com requisitos legais","trap_note":"Norma técnica nunca autoriza descumprir lei. Item que ponha a política acima da legislação, do contrato ou do regulamento é errado por construção."}},{"id":"d9106f76a81f","number":131,"stem":68,"statement":"Convém que a política de segurança relacionada a controle de acesso da organização concentre as funções de pedido, autorização e administração de acesso em um grupo restrito e específico de colaboradores devidamente treinados para o desempenho dessas funções.","answer":"E","source":{"slug":"SEFAZ_CE_21","ano":2021},"explanation":{"verdict_reason":"Pedir, autorizar e administrar acesso são funções que a norma manda segregar, precisamente para que ninguém possa conceder a si mesmo privilégio nem encobrir o que concedeu. Concentrar as três em um grupo restrito, ainda que treinado, elimina o controle cruzado que é a razão de ser da segregação de funções.","distortion_type":"inversao","distorted_span":"concentre as funções de pedido, autorização e administração de acesso em um grupo restrito e específico de colaboradores","corrected_statement":"Convém que a política de segurança relacionada a controle de acesso da organização segregue as funções de pedido, autorização e administração de acesso.","concept":"Segregação das funções de pedir, autorizar e administrar acesso","citation":"ABNT NBR ISO/IEC 27002 — segregação de funções e gerenciamento de acesso do usuário","trap_note":"Treinamento e restrição de quantidade não substituem segregação. O risco que a segregação ataca é o de uma só pessoa fechar o ciclo sozinha, por mais competente que seja."}},{"id":"75565175a8a2","number":62,"stem":69,"statement":"O documento de política de segurança da informação deve ser aprovado pela alta direção da organização e ser parte integrante do documento de planejamento estratégico organizacional.","answer":"E","source":{"slug":"DPDF_20_ANALISTA","ano":2020},"explanation":{"verdict_reason":"A aprovação pela alta direção é exigência real, mas a norma não determina que a política de segurança integre o documento de planejamento estratégico da organização. Ela deve estar alinhada aos objetivos do negócio e ser publicada e comunicada como documento próprio — alinhamento não é incorporação.","distortion_type":"escopo_ampliado","distorted_span":"e ser parte integrante do documento de planejamento estratégico organizacional","corrected_statement":"O documento de política de segurança da informação deve ser aprovado pela alta direção da organização e estar alinhado aos objetivos estratégicos organizacionais.","concept":"Alinhamento estratégico × incorporação ao plano estratégico","citation":"ABNT NBR ISO/IEC 27002 — políticas de segurança da informação","trap_note":"Metade verdadeira e metade acrescentada é o desenho mais frequente do tópico. Confira a segunda oração mesmo depois de validar a primeira."}},{"id":"6f68c01a4cfa","number":63,"stem":69,"statement":"A análise crítica da política de segurança da informação, realizada em intervalos regulares, deve fornecer como uma das saídas as recomendações fornecidas por autoridades relevantes.","answer":"E","source":{"slug":"DPDF_20_ANALISTA","ano":2020},"explanation":{"verdict_reason":"Recomendações fornecidas por autoridades relevantes são entrada da análise crítica, ao lado da realimentação das partes interessadas, dos resultados de análises independentes, do estado de ações preventivas e corretivas e das tendências de ameaças. As saídas são as decisões e ações de melhoria da abordagem da organização. O item transforma uma entrada em saída.","distortion_type":"inversao","distorted_span":"deve fornecer como uma das saídas as recomendações fornecidas por autoridades relevantes","corrected_statement":"A análise crítica da política de segurança da informação, realizada em intervalos regulares, deve considerar como uma das entradas as recomendações fornecidas por autoridades relevantes.","concept":"Entradas × saídas da análise crítica da política","citation":"ABNT NBR ISO/IEC 27002 — análise crítica das políticas de segurança da informação","trap_note":"Entrada e saída trocadas é uma inversão que aparece tanto na análise crítica da política quanto nas atividades da 27005. Pergunte sempre o que já existia antes e o que a atividade produziu."}},{"id":"1dca08e13422","number":64,"stem":69,"statement":"A segurança da informação deve ser incluída no processo de gestão da continuidade de negócio, sendo uma das diretrizes de implementação testar e atualizar regularmente os planos e processos implantados.","answer":"C","source":{"slug":"DPDF_20_ANALISTA","ano":2020},"explanation":{"verdict_reason":"A norma trata a segurança da informação como componente da gestão da continuidade de negócio e arrola entre suas diretrizes testar e atualizar regularmente os planos e processos implantados. O plano que nunca foi exercitado é apenas um documento, e é no teste que se descobre a dependência esquecida.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Teste e atualização regulares dos planos de continuidade","citation":"ABNT NBR ISO/IEC 27002 — aspectos da segurança da informação na gestão da continuidade do negócio","trap_note":"Testar regularmente é o verbo seguro em continuidade, becape, detecção e resposta. Item que dispense o teste por qualidade do plano ou por custo é errado."}},{"id":"c098153986ec","number":65,"stem":69,"statement":"Os logs, registros de atividades dos usuários para fins de auditoria, devem registrar informações relevantes, como uso de privilégios, arquivos acessados e tipo de acesso.","answer":"C","source":{"slug":"DPDF_20_ANALISTA","ano":2020},"explanation":{"verdict_reason":"O controle de registro de eventos enumera o que o log deve conter para servir à auditoria: identificação do usuário, data e hora, uso de privilégios, arquivos e recursos acessados, tipo de acesso e resultado da tentativa. Sem esses elementos, o registro não permite reconstruir o que aconteceu.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Conteúdo mínimo dos registros de eventos para auditoria","citation":"ABNT NBR ISO/IEC 27002 — registros de eventos","trap_note":"Log é controle detectivo e sua integridade é protegida por controle próprio. Item que descreva conteúdo de log costuma estar certo; o errado é o que permite ao administrador apagar o próprio rastro."}},{"id":"79a45637da8f","number":91,"stem":70,"statement":"Uma política de desenvolvimento seguro de sistemas deve considerar a capacidade de evitar, encontrar e corrigir vulnerabilidades como uma atribuição da gerência de segurança da informação, com a colaboração técnica dos desenvolvedores apenas eventualmente.","answer":"E","source":{"slug":"DPDF_20_ANALISTA","ano":2020},"explanation":{"verdict_reason":"A norma atribui expressamente aos desenvolvedores a capacidade de evitar, encontrar e corrigir vulnerabilidades — é competência técnica de quem escreve o código, apoiada por treinamento e por revisão. A gerência de segurança estabelece a política e verifica sua aplicação; não assume a tarefa nem relega os desenvolvedores a colaboradores eventuais.","distortion_type":"atribuicao_errada","distorted_span":"como uma atribuição da gerência de segurança da informação, com a colaboração técnica dos desenvolvedores apenas eventualmente","corrected_statement":"Uma política de desenvolvimento seguro de sistemas deve considerar a capacidade de evitar, encontrar e corrigir vulnerabilidades como uma atribuição dos próprios desenvolvedores.","concept":"Capacidade de tratar vulnerabilidades é dos desenvolvedores","citation":"ABNT NBR ISO/IEC 27002 — política de desenvolvimento seguro","trap_note":"Segurança na ISO é distribuída a quem executa a atividade, não concentrada na área de segurança. Item que centralize competência técnica na gerência de segurança tende ao erro."}},{"id":"b8dc5bece0e2","number":92,"stem":70,"statement":"Uma política de uso aceitável dos ativos de informação, subsidiária à política de segurança da informação, estabelece requisitos e regras de segurança da informação para acesso a esses ativos, bem como a responsabilização decorrente de seu uso.","answer":"C","source":{"slug":"DPDF_20_ANALISTA","ano":2020},"explanation":{"verdict_reason":"O uso aceitável dos ativos é controle próprio da norma: regras de uso da informação e dos ativos associados devem ser identificadas, documentadas e implementadas, e os usuários devem conhecer os requisitos de segurança e sua responsabilidade pelo uso. A política de uso aceitável é o instrumento subsidiário que materializa esse controle.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Política de uso aceitável dos ativos","citation":"ABNT NBR ISO/IEC 27002 — uso aceitável dos ativos","trap_note":"Uso aceitável é um dos temas típicos das políticas específicas, ao lado de controle de acesso, criptografia, becape e trabalho remoto. Fixar essa lista ajuda em vários itens."}},{"id":"b5dbfbe4a106","number":93,"stem":70,"statement":"O armazenamento de backups em locais seguros externos à organização deve ser considerado no estabelecimento de ambientes de desenvolvimento seguro para esforços de desenvolvimento específicos.","answer":"C","source":{"slug":"DPDF_20_ANALISTA","ano":2020},"explanation":{"verdict_reason":"Entre os elementos que a norma manda considerar no estabelecimento de ambientes seguros de desenvolvimento está o armazenamento externo e seguro das cópias de segurança, ao lado do controle de acesso ao ambiente, da proteção dos dados usados, do controle sobre a movimentação de dados e do monitoramento das mudanças. O ambiente de desenvolvimento também precisa sobreviver a um desastre.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Becape externo entre os requisitos do ambiente de desenvolvimento seguro","citation":"ABNT NBR ISO/IEC 27002 — ambiente seguro de desenvolvimento","trap_note":"Ambiente de desenvolvimento tem controles próprios na 27002: separação de produção, controle de acesso, proteção do dado usado em teste e becape externo. Não é território sem norma."}},{"id":"3cd6914577a4","number":94,"stem":70,"statement":"O valor de cada ativo de informação classificado na organização deve ser atualizado de acordo com o custo de produção ou aquisição, corrigido por fatores de depreciação propostos em compilações de boas práticas de gestão.","answer":"E","source":{"slug":"DPDF_20_ANALISTA","ano":2020},"explanation":{"verdict_reason":"O valor de um ativo de informação, na lógica da norma, decorre da sua importância para o negócio — sensibilidade, criticidade, requisitos legais e consequências da perda de confidencialidade, integridade ou disponibilidade —, e não do custo contábil de produção depreciado. Uma base de dados praticamente sem custo de aquisição pode ser o ativo mais valioso da organização.","distortion_type":"troca_de_termo","distorted_span":"deve ser atualizado de acordo com o custo de produção ou aquisição, corrigido por fatores de depreciação","corrected_statement":"O valor de cada ativo de informação classificado na organização deve ser atualizado de acordo com sua importância para o negócio, considerados sensibilidade, criticidade e requisitos legais.","concept":"Valor do ativo de informação × valor contábil depreciado","citation":"ABNT NBR ISO/IEC 27002 — classificação da informação","trap_note":"Valor de ativo na ISO é valor para o negócio, nunca valor de balanço. Quando o item importar vocabulário contábil para a classificação, desconfie."}},{"id":"74036ef9382f","number":96,"stem":71,"statement":"Funcionário responsável pela segurança da informação de uma organização pode delegar tarefas de segurança da informação a outros funcionários, desde que permaneça responsável e indique se as tarefas delegadas estão sendo corretamente executadas.","answer":"C","source":{"slug":"DPDF_20_ANALISTA","ano":2020},"explanation":{"verdict_reason":"A norma admite a delegação de tarefas de segurança da informação, impondo duas condições: quem delega permanece responsável e deve determinar se a tarefa delegada foi executada corretamente. Delegar execução é legítimo; abandonar a verificação não é.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Delegação de tarefas com permanência da responsabilidade","citation":"ABNT NBR ISO/IEC 27002 — atribuição de responsabilidades pela segurança da informação","trap_note":"Este item é o espelho correto daquele que proíbe a delegação. Guarde a regra em três verbos: pode delegar, continua responsável, precisa verificar."}},{"id":"9bcab7887e43","number":98,"stem":71,"statement":"Diferentemente o que ocorre com os projetos relacionados a processos críticos para o negócio, aos projetos de TI deve ser assegurada a identificação dos riscos por meio da integração da segurança da informação aos métodos de gerenciamento de projeto da organização.","answer":"E","source":{"slug":"DPDF_20_ANALISTA","ano":2020},"explanation":{"verdict_reason":"O controle de segurança da informação no gerenciamento de projetos vale para todos os projetos da organização, qualquer que seja seu tipo — não só os de TI. A própria norma adverte que a segurança deve ser integrada aos métodos de gerenciamento de projeto para que os riscos sejam identificados e tratados em qualquer projeto. O item cria uma distinção que a norma não faz.","distortion_type":"escopo_ampliado","distorted_span":"Diferentemente o que ocorre com os projetos relacionados a processos críticos para o negócio, aos projetos de TI","corrected_statement":"A todos os projetos da organização, e não apenas aos de TI, deve ser assegurada a identificação dos riscos por meio da integração da segurança da informação aos métodos de gerenciamento de projeto.","concept":"Segurança no gerenciamento de todos os projetos","citation":"ABNT NBR ISO/IEC 27002 — segurança da informação no gerenciamento de projetos","trap_note":"Restringir controles da 27002 ao mundo de TI é distorção recorrente: a norma cobre papel, pessoas, instalações e projetos de qualquer natureza."}},{"id":"fd751e6a1748","number":177,"stem":72,"statement":"De acordo com a referida norma, denomina-se ativo qualquer elemento que tenha valor para a organização, mas, entre os ativos, somente as informações devem ser classificadas.","answer":"E","source":{"slug":"TCE_RJ_20","ano":2020},"explanation":{"verdict_reason":"A definição de ativo está certa, mas a conclusão não: a norma manda classificar a informação e os outros ativos associados a ela, e o inventário abrange ativos de informação e instalações de processamento. Restringir a classificação apenas às informações deixa de fora justamente os ativos que as sustentam.","distortion_type":"generalizacao","distorted_span":"entre os ativos, somente as informações devem ser classificadas","corrected_statement":"De acordo com a referida norma, denomina-se ativo qualquer elemento que tenha valor para a organização, devendo a informação e os outros ativos associados a ela ser classificados.","concept":"Classificação abrange informação e ativos associados","citation":"ABNT NBR ISO/IEC 27001:2013, Anexo A — gestão de ativos","trap_note":"Definição correta seguida de restrição indevida é um desenho recorrente. Leia a primeira metade para confirmar, mas julgue pela segunda."}},{"id":"955b0d145ec2","number":178,"stem":72,"statement":"Segundo a referida norma, as instalações de processamento de informação tidas como críticas devem ser mantidas em áreas seguras, que devem ser compatíveis com os riscos previamente identificados.","answer":"C","source":{"slug":"TCE_RJ_20","ano":2020},"explanation":{"verdict_reason":"O controle de áreas seguras pede perímetros de segurança definidos e usados para proteger áreas que contenham informação e instalações de processamento críticas ou sensíveis, e a robustez do perímetro deve ser proporcional aos riscos identificados. Proteção física proporcional ao risco é a lógica da norma inteira.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Áreas seguras dimensionadas conforme os riscos identificados","citation":"ABNT NBR ISO/IEC 27001:2013, Anexo A — segurança física e do ambiente","trap_note":"Compatível com os riscos identificados é a fórmula que torna o item certo. Nível máximo de proteção, para todos os ambientes, é a que o torna errado."}},{"id":"a3027f4a46e5","number":179,"stem":73,"statement":"A norma em questão visa garantir que a segurança da informação seja parte integrante de todo o ciclo de vida dos sistemas de informação, o que inclui os serviços sobre redes públicas.","answer":"C","source":{"slug":"TCE_RJ_20","ano":2020},"explanation":{"verdict_reason":"O objetivo do conjunto de controles de aquisição, desenvolvimento e manutenção é garantir que a segurança da informação seja parte integrante de todo o ciclo de vida dos sistemas, e a norma inclui expressamente os requisitos dos serviços de aplicação que trafegam por redes públicas, com proteção contra fraude, divulgação e modificação não autorizada.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Segurança em todo o ciclo de vida dos sistemas, inclusive em redes públicas","citation":"ABNT NBR ISO/IEC 27001:2013, Anexo A — aquisição, desenvolvimento e manutenção de sistemas","trap_note":"Todo o ciclo de vida é a expressão da norma e costuma indicar item certo. Restringir a uma fase — só o desenvolvimento, só a homologação, só o que é terceirizado — é o formato errado."}},{"id":"25fcf5174e83","number":180,"stem":73,"statement":"Segundo essa norma, a política de desenvolvimento seguro é restrita a regras para o desenvolvimento de sistemas realizados fora da organização.","answer":"E","source":{"slug":"TCE_RJ_20","ano":2020},"explanation":{"verdict_reason":"A política de desenvolvimento seguro deve ser estabelecida e aplicada ao desenvolvimento de software e sistemas dentro da organização, e os controles de desenvolvimento terceirizado são objeto de um controle próprio e adicional. O item restringe a política à hipótese que a norma trata separadamente.","distortion_type":"escopo_ampliado","distorted_span":"é restrita a regras para o desenvolvimento de sistemas realizados fora da organização","corrected_statement":"Segundo essa norma, a política de desenvolvimento seguro estabelece regras para o desenvolvimento de sistemas dentro da organização, havendo controle específico para o desenvolvimento terceirizado.","concept":"Política de desenvolvimento seguro alcança o desenvolvimento interno","citation":"ABNT NBR ISO/IEC 27001:2013, Anexo A — política de desenvolvimento seguro","trap_note":"Quando dois controles vizinhos tratam de hipóteses diferentes — interno e terceirizado —, a banca funde os dois e restringe um ao outro. Verifique se a norma não tem controle próprio para o caso citado."}},{"id":"db5b415ee308","number":181,"stem":74,"statement":"Segundo o que preconiza a referida norma, a alta direção é a única responsável por medir o desempenho do sistema de gestão da segurança da informação dentro da organização.","answer":"E","source":{"slug":"TCE_RJ_20","ano":2020},"explanation":{"verdict_reason":"A alta direção assegura que o desempenho do SGSI seja medido e relatado, mas a norma manda que ela atribua responsabilidades e autoridades para esses papéis, e a medição envolve gestores de processo, donos de controle e auditoria interna. Exclusividade é o que derruba o item, não o envolvimento da direção.","distortion_type":"generalizacao","distorted_span":"a alta direção é a única responsável por medir o desempenho","corrected_statement":"Segundo o que preconiza a referida norma, a alta direção deve atribuir responsabilidades e autoridades para relatar o desempenho do sistema de gestão da segurança da informação, que é medido por diversos papéis da organização.","concept":"Medição do desempenho do SGSI é responsabilidade distribuída","citation":"ABNT NBR ISO/IEC 27001:2013, cláusula 5 — liderança","trap_note":"Único, exclusivo e somente colados à alta direção são quase sempre falsos. A direção lidera, aprova, provê e atribui; a execução é distribuída."}},{"id":"0c14ae5e2131","number":182,"stem":74,"statement":"Todas as responsabilidades pela segurança da informação devem ser definidas e atribuídas.","answer":"C","source":{"slug":"TCE_RJ_20","ano":2020},"explanation":{"verdict_reason":"A norma exige que todas as responsabilidades pela segurança da informação sejam definidas e atribuídas, sem lacunas, para que nenhum ativo ou processo fique sem dono. A definição pode ser individual ou por papel, mas não pode faltar.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Definição e atribuição de todas as responsabilidades de segurança","citation":"ABNT NBR ISO/IEC 27001:2013, Anexo A — organização da segurança da informação","trap_note":"Aqui o todas é da própria norma e torna o item certo — é o raro absoluto legítimo do tópico. O absoluto falso costuma recair sobre quem executa, não sobre o que deve ser definido."}},{"id":"10ce1fb45424","number":183,"stem":75,"statement":"Segundo essa norma, funcionários e partes externas devem, somente após a sua contratação, entender suas responsabilidades e estar em conformidade com os papéis para os quais tenham sido selecionados.","answer":"E","source":{"slug":"TCE_RJ_20","ano":2020},"explanation":{"verdict_reason":"A segurança em recursos humanos começa antes da contratação: é nessa fase que a norma pede que funcionários e partes externas entendam suas responsabilidades e sejam adequados aos papéis para os quais estão sendo considerados, com verificação de antecedentes e termos contratuais. Durante a contratação vêm conscientização e treinamento; depois, o encerramento.","distortion_type":"inversao","distorted_span":"devem, somente após a sua contratação, entender suas responsabilidades","corrected_statement":"Segundo essa norma, funcionários e partes externas devem, antes da sua contratação, entender suas responsabilidades e estar em conformidade com os papéis para os quais tenham sido selecionados.","concept":"Antes, durante e após a contratação na segurança em recursos humanos","citation":"ABNT NBR ISO/IEC 27001:2013, Anexo A — segurança em recursos humanos","trap_note":"Os três tempos são a estrutura do controle e a fonte dos erros: entender responsabilidades é antes, treinar é durante, devolver ativo e retirar acesso é no encerramento."}},{"id":"d01b6a95cf56","number":184,"stem":75,"statement":"Durante processos de contratação de recursos humanos, a norma preconiza que todos os funcionários da organização devem receber treinamento, educação e conscientização apropriados, bem como as atualizações regulares das políticas e os procedimentos organizacionais relevantes para as suas funções.","answer":"C","source":{"slug":"TCE_RJ_20","ano":2020},"explanation":{"verdict_reason":"O controle de conscientização, educação e treinamento alcança todos os funcionários e, quando pertinente, as partes externas, e prevê atualizações regulares sobre as políticas e os procedimentos relevantes para cada função. Não é evento único de integração: é programa continuado.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Conscientização, educação e treinamento continuados","citation":"ABNT NBR ISO/IEC 27001:2013, Anexo A — durante a contratação","trap_note":"Atualizações regulares é a marca do item certo. Treinamento único na admissão, ou restrito à equipe de TI, é a versão errada."}},{"id":"77847901d176","number":185,"stem":76,"statement":"Por questões de agilidade e formalização, os eventos de segurança da informação devem ser relatados por correio eletrônico, o mais rápido possível.","answer":"E","source":{"slug":"TCE_RJ_20","ano":2020},"explanation":{"verdict_reason":"A norma manda relatar eventos de segurança pelos canais apropriados de gestão, o mais rapidamente possível, sem impor o meio. Fixar o correio eletrônico como via obrigatória é acréscimo, e é justamente um meio que pode estar indisponível ou comprometido no incidente que se quer relatar.","distortion_type":"troca_de_termo","distorted_span":"devem ser relatados por correio eletrônico","corrected_statement":"Os eventos de segurança da informação devem ser relatados por meio dos canais apropriados da direção, o mais rápido possível.","concept":"Canais apropriados de notificação de eventos","citation":"ABNT NBR ISO/IEC 27001:2013, Anexo A — notificação de eventos de segurança da informação","trap_note":"A ISO define resultado, não tecnologia. Sempre que um item impuser uma ferramenta específica — e-mail, telefone, sistema X — desconfie: a norma pede canal apropriado e definido."}},{"id":"0fbaf0d7130c","number":187,"stem":77,"statement":"A referida norma não inclui um método específico para a gestão de riscos de segurança da informação.","answer":"C","source":{"slug":"TCE_RJ_20","ano":2020},"explanation":{"verdict_reason":"A 27005 é declaradamente um guia de diretrizes: descreve o processo e as atividades de gestão de riscos, mas deixa a escolha do método a cargo da organização, conforme o escopo, o contexto e o setor. Anexos trazem exemplos de abordagens, não um método obrigatório.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"A 27005 não prescreve método específico de gestão de riscos","citation":"ABNT NBR ISO/IEC 27005:2011 — escopo","trap_note":"Esta é uma afirmação que a banca cobra nas duas polaridades. A resposta é sempre a mesma: processo sim, método não."}},{"id":"f2d4da7beee2","number":188,"stem":77,"statement":"A norma em questão é abrangente e se aplica a vários tipos de organização, tais como agências governamentais e organizações sem fins lucrativos.","answer":"C","source":{"slug":"TCE_RJ_20","ano":2020},"explanation":{"verdict_reason":"O escopo da norma abrange organizações de todos os tipos que pretendam gerir riscos capazes de comprometer sua segurança da informação, e cita expressamente empresas comerciais, agências governamentais e organizações sem fins lucrativos. A abrangência é parte da definição do documento.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Abrangência da 27005","citation":"ABNT NBR ISO/IEC 27005:2011 — escopo","trap_note":"O par deste item é o que exclui agências de governo, e é falso. A ISO escreve para qualquer organização e nomeia o setor público no escopo."}},{"id":"d2492e83e552","number":106,"stem":78,"statement":"Proprietários dos ativos são encarregados de proteger e salvaguardar os ativos de informação e processamento, além de serem os responsáveis por treinamentos e pela conscientização dos utilizadores dos ativos.","answer":"E","source":{"slug":"FUB_19","ano":2019},"explanation":{"verdict_reason":"O proprietário do ativo inventaria, classifica, protege, revisa restrições de acesso e responde pelo tratamento adequado do ativo, inclusive na exclusão ou destruição. Treinamento e conscientização dos usuários são responsabilidade da direção, no âmbito da segurança em recursos humanos. A primeira metade do item está certa; a segunda atribui ao proprietário um dever de outro controle.","distortion_type":"atribuicao_errada","distorted_span":"além de serem os responsáveis por treinamentos e pela conscientização dos utilizadores dos ativos","corrected_statement":"Proprietários dos ativos são encarregados de proteger e salvaguardar os ativos de informação e processamento, cabendo à direção assegurar o treinamento e a conscientização dos utilizadores dos ativos.","concept":"Deveres do proprietário do ativo × conscientização (recursos humanos)","citation":"ABNT NBR ISO/IEC 27002 — responsabilidade pelos ativos","trap_note":"Metade certa e metade emprestada de outro controle é o desenho mais comum do tópico. Confira cada dever contra o papel citado, não contra o bom senso."}},{"id":"c18b87bbc7fc","number":107,"stem":78,"statement":"Projetos de sistemas de informação devem contemplar, em seu estágio inicial, os requisitos de sistemas para a segurança da informação.","answer":"C","source":{"slug":"FUB_19","ano":2019},"explanation":{"verdict_reason":"A norma exige que os requisitos de segurança da informação sejam identificados e acordados antes do desenvolvimento ou da aquisição, integrando-se aos estágios iniciais dos projetos. A razão é econômica: controle desenhado no início custa uma fração do que custa remendado depois.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Requisitos de segurança nos estágios iniciais do projeto","citation":"ABNT NBR ISO/IEC 27002 — requisitos de segurança de sistemas de informação","trap_note":"O eixo cedo × tarde decide uma família inteira de itens: requisitos de segurança entram cedo, direitos de acesso saem cedo, responsabilidades são conhecidas antes da contratação. Tarde é sempre a versão errada."}},{"id":"824eac4b413b","number":108,"stem":78,"statement":"Saídas de sistemas que fornecem informações classificadas como críticas devem receber rótulo apropriado na classificação da informação.","answer":"C","source":{"slug":"FUB_19","ano":2019},"explanation":{"verdict_reason":"A rotulagem acompanha a classificação por todo o ciclo de vida da informação, e as saídas de sistema — relatórios, telas, arquivos exportados — são um dos pontos em que a norma expressamente pede o rótulo, porque é ali que a informação classificada deixa o sistema e circula.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Rotulagem de saídas de sistemas conforme a classificação","citation":"ABNT NBR ISO/IEC 27002 — rótulos e tratamento da informação","trap_note":"Classificar sem rotular não serve para nada: o rótulo é o que faz a classificação chegar a quem manuseia. Guarde o par classificação e rotulagem sempre junto."}},{"id":"66e11a69331b","number":109,"stem":78,"statement":"O documento de política de segurança da informação tem como diretriz de implementação a necessidade de a direção da organização emitir uma declaração de comprometimento, que deve ser previamente registrada em órgão competente e anexada à política de segurança da informação.","answer":"E","source":{"slug":"FUB_19","ano":2019},"explanation":{"verdict_reason":"A declaração de comprometimento da direção é, de fato, diretriz de implementação da política de segurança da informação. O que a norma pede em seguida é que a política seja aprovada, publicada e comunicada a funcionários e partes externas relevantes — não que seja registrada em qualquer órgão. Registro perante órgão competente é exigência inventada.","distortion_type":"escopo_ampliado","distorted_span":"que deve ser previamente registrada em órgão competente e anexada à política de segurança da informação","corrected_statement":"O documento de política de segurança da informação tem como diretriz de implementação a necessidade de a direção da organização emitir uma declaração de comprometimento, que deve ser aprovada, publicada e comunicada aos funcionários e às partes externas relevantes.","concept":"Aprovação e comunicação da política × registro em órgão externo","citation":"ABNT NBR ISO/IEC 27002 — política de segurança da informação","trap_note":"Norma técnica não cria obrigação perante órgão público. Registro, homologação, protocolo em autarquia ou aval de conselho externo, em item de ISO, são acréscimos falsos."}},{"id":"db3024cb9199","number":111,"stem":79,"statement":"Pessoas que possuam responsabilidades definidas pela segurança da informação não podem delegar as tarefas de segurança da informação para outros usuários.","answer":"E","source":{"slug":"FUB_19","ano":2019},"explanation":{"verdict_reason":"A norma permite expressamente a delegação: o responsável pode repassar tarefas de segurança da informação a outras pessoas, mas permanece responsável por elas e deve verificar se estão sendo executadas corretamente. O que não se transfere é a responsabilidade, não a tarefa.","distortion_type":"inversao","distorted_span":"não podem delegar as tarefas de segurança da informação para outros usuários","corrected_statement":"Pessoas que possuam responsabilidades definidas pela segurança da informação podem delegar as tarefas de segurança da informação para outros usuários, permanecendo responsáveis e verificando se as tarefas delegadas foram corretamente executadas.","concept":"Delega-se a tarefa, não a responsabilidade","citation":"ABNT NBR ISO/IEC 27001, seção de papéis e responsabilidades","trap_note":"Este par cai nos dois sentidos: ora proibindo a delegação, ora dizendo que o delegante se exime. Ambos são errados. A fórmula correta é delegar sim, responder ainda assim, e verificar."}},{"id":"965ae4895c0e","number":112,"stem":79,"statement":"A conformidade na proteção de registros organizacionais importantes deve considerar riscos de falsificação, perda e destruição.","answer":"C","source":{"slug":"FUB_19","ano":2019},"explanation":{"verdict_reason":"O controle de proteção de registros existe para atender requisitos legais, regulamentares, contratuais e do negócio, e é justamente contra falsificação, perda e destruição não autorizada que os registros importantes devem ser protegidos ao longo de seu período de retenção. O item reproduz os três riscos que a norma nomeia.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Proteção de registros: falsificação, perda e destruição","citation":"ABNT NBR ISO/IEC 27001, Anexo A — conformidade","trap_note":"Quando o item lista exatamente os riscos que a norma nomeia, sem acrescentar absoluto nem exclusão, ele costuma estar certo. Desconfie do que foi acrescentado, não do que foi copiado."}},{"id":"800f37a7a841","number":113,"stem":79,"statement":"Para o estabelecimento do escopo e dos limites do sistema de gestão de segurança da informação, devem ser consideradas as características do negócio.","answer":"C","source":{"slug":"FUB_19","ano":2019},"explanation":{"verdict_reason":"O escopo do SGSI não é dado pela norma: a organização o determina considerando as questões internas e externas, os requisitos das partes interessadas e as interfaces com outras organizações. As características do negócio estão no centro dessa determinação, e é por isso que dois SGSI certificados podem ter escopos completamente diferentes.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Escopo do SGSI é definido pela organização a partir do contexto","citation":"ABNT NBR ISO/IEC 27001, cláusula 4 — contexto da organização","trap_note":"Nada na 27001 é padronizado em conteúdo: escopo, controles e critérios de risco saem do contexto daquele negócio. Item que diga o contrário — escopo fixo, controles iguais para todos — é errado."}},{"id":"9dbb8dbdfd04","number":114,"stem":80,"statement":"É apropriado que ações relacionadas à retenção do risco, sem outras ações adicionais, sejam tomadas independentemente da execução da avaliação dos riscos.","answer":"E","source":{"slug":"FUB_19","ano":2019},"explanation":{"verdict_reason":"Reter o risco é uma das quatro opções de tratamento, e toda opção de tratamento é escolhida depois que o processo de avaliação mostrou onde o nível de risco se situa diante dos critérios de aceitação. Reter sem avaliar é aceitar um risco cuja dimensão não se conhece. A 27005 encadeia contexto, avaliação e tratamento nessa ordem; nenhuma opção de tratamento antecede a avaliação.","distortion_type":"inversao","distorted_span":"sejam tomadas independentemente da execução da avaliação dos riscos","corrected_statement":"É apropriado que ações relacionadas à retenção do risco, sem outras ações adicionais, sejam tomadas com base nos resultados da avaliação dos riscos.","concept":"Retenção do risco depende do resultado da avaliação de riscos","citation":"ABNT NBR ISO/IEC 27005","trap_note":"Modificar, reter, evitar e compartilhar são decisões posteriores à avaliação. Item que desliga qualquer uma delas da avaliação de riscos inverte a ordem do processo e está errado sem mais exame."}},{"id":"5cb53ca7f3a6","number":115,"stem":80,"statement":"Critérios para a aceitação do risco devem instituir exclusivamente um único limite, não sendo aceitável mais de um limite.","answer":"E","source":{"slug":"FUB_19","ano":2019},"explanation":{"verdict_reason":"A 27005 trata os critérios de aceitação como algo que a organização modela conforme o contexto: eles podem incluir múltiplos limites, com um nível desejável de risco e a possibilidade de a alta direção aceitar riscos acima dele em circunstâncias definidas. O absoluto exclusivamente um único limite contraria essa flexibilidade, que é a razão de a norma servir a organizações de qualquer porte.","distortion_type":"generalizacao","distorted_span":"devem instituir exclusivamente um único limite, não sendo aceitável mais de um limite","corrected_statement":"Critérios para a aceitação do risco podem instituir mais de um limite, conforme o tipo de risco e as circunstâncias definidas pela organização.","concept":"Critérios de aceitação do risco admitem múltiplos limites","citation":"ABNT NBR ISO/IEC 27005","trap_note":"A família 27000 é escrita para caber em qualquer organização. Palavra absoluta em item de norma de gestão — exclusivamente, único, sempre, jamais — é quase sempre o veneno."}},{"id":"0e3cbbca7c28","number":44,"stem":81,"statement":"De acordo com a norma ISO 27002, é conveniente que, na política de segurança da informação, seja incluída atribuição de responsabilidades, gerais e específicas, para o gerenciamento da segurança da informação.","answer":"C","source":{"slug":"EBSERH_18_ADMINISTRATIVO","ano":2018},"explanation":{"verdict_reason":"Entre os elementos que a política deve conter a norma cita a atribuição de responsabilidades gerais e específicas para o gerenciamento da segurança da informação a papéis definidos. Sem essa atribuição, a política declara intenções mas não designa quem responde por elas.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Atribuição de responsabilidades gerais e específicas na política","citation":"ABNT NBR ISO/IEC 27002 — políticas de segurança da informação","trap_note":"Responsabilidade geral fica com um papel de coordenação; a específica, com os donos dos ativos e processos. A norma pede as duas, e itens que exijam só uma delas costumam ser errados."}},{"id":"f7fa55569be0","number":45,"stem":81,"statement":"De acordo com a norma ISO 27001, a classificação da informação tem por objetivo oferecer à informação o mais alto nível de proteção disponível, considerando o seu valor, a fonte da informação e o público-alvo.","answer":"E","source":{"slug":"EBSERH_18_ADMINISTRATIVO","ano":2018},"explanation":{"verdict_reason":"A classificação existe para dar proteção proporcional ao valor, à sensibilidade e à criticidade da informação — não para dar a todas o nível máximo disponível. Proteger tudo no topo desperdiça recursos, atrasa o negócio e acaba por banalizar a classificação, que perde a função de distinguir.","distortion_type":"generalizacao","distorted_span":"tem por objetivo oferecer à informação o mais alto nível de proteção disponível","corrected_statement":"De acordo com a norma ISO 27001, a classificação da informação tem por objetivo assegurar que a informação receba um nível adequado de proteção, considerando o seu valor, os requisitos legais, a sensibilidade e a criticidade.","concept":"Proteção adequada e proporcional, não máxima","citation":"ABNT NBR ISO/IEC 27001, Anexo A — classificação da informação","trap_note":"Nível adequado é a expressão da norma; nível máximo é a versão errada. O mesmo raciocínio de proporcionalidade governa áreas seguras, criptografia e controles em geral."}},{"id":"d899fca25c51","number":54,"stem":82,"statement":"Uma empresa que siga a norma NBR ISO/IEC 27001 é obrigada a implementar um sistema de gestão de segurança da informação que abranja todas as possibilidades da ISO, mesmo que estas sejam superiores às necessidades da organização.","answer":"E","source":{"slug":"EMAP_18","ano":2018},"explanation":{"verdict_reason":"O SGSI é dimensionado pelas necessidades da organização: escopo, objetivos e controles derivam do contexto e da avaliação de riscos, e os controles do Anexo A podem ser excluídos mediante justificativa registrada na declaração de aplicabilidade. Implementar tudo o que a norma prevê, mesmo além do necessário, contraria o desenho da 27001.","distortion_type":"generalizacao","distorted_span":"é obrigada a implementar um sistema de gestão de segurança da informação que abranja todas as possibilidades da ISO","corrected_statement":"Uma empresa que siga a norma NBR ISO/IEC 27001 deve implementar um sistema de gestão de segurança da informação dimensionado às suas necessidades, podendo justificar a exclusão de controles não aplicáveis.","concept":"SGSI proporcional às necessidades da organização","citation":"ABNT NBR ISO/IEC 27001 — escopo e declaração de aplicabilidade","trap_note":"A exclusão justificada de controles do Anexo A é permitida e registrada na declaração de aplicabilidade. Item que a proíba desconhece o instrumento central do planejamento."}},{"id":"c0434ea18be7","number":57,"stem":83,"statement":"As organizações devem estabelecer os objetivos de segurança da informação de forma independente de sua política de segurança da informação.","answer":"E","source":{"slug":"PREF_JP_17_CGM","ano":2017},"explanation":{"verdict_reason":"A norma exige o contrário: os objetivos de segurança da informação devem ser coerentes com a política, mensuráveis quando praticável, comunicados e atualizados. A política fixa a direção; os objetivos a traduzem em metas verificáveis. Objetivo independente da política romperia justamente o encadeamento que o SGSI exige.","distortion_type":"inversao","distorted_span":"de forma independente de sua política de segurança da informação","corrected_statement":"As organizações devem estabelecer os objetivos de segurança da informação de forma coerente com a sua política de segurança da informação.","concept":"Objetivos de segurança coerentes com a política","citation":"ABNT NBR ISO/IEC 27001 — objetivos de segurança da informação","trap_note":"O SGSI é encadeado: contexto gera escopo, política gera objetivos, riscos geram controles. Item que desconecte dois elos vizinhos costuma ser errado."}},{"id":"8699703c4855","number":58,"stem":83,"statement":"A organização deve determinar e prover recursos necessários a estabelecimento, implementação, manutenção e melhoria contínua do sistema de gestão de segurança da informação (SGSI).","answer":"C","source":{"slug":"PREF_JP_17_CGM","ano":2017},"explanation":{"verdict_reason":"A cláusula de apoio abre justamente com essa exigência: a organização deve determinar e prover os recursos necessários para estabelecer, implementar, manter e melhorar continuamente o SGSI. Recursos, competência, conscientização, comunicação e informação documentada formam o conjunto de apoio.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Provisão de recursos na cláusula de apoio do SGSI","citation":"ABNT NBR ISO/IEC 27001, cláusula 7 — apoio","trap_note":"Estabelecer, implementar, manter e melhorar continuamente é a fórmula que se repete em toda a norma. Reconhecê-la ajuda a identificar itens transcritos e corretos."}},{"id":"933d384756e2","number":59,"stem":83,"statement":"A referida norma prevê que as organizações estabeleçam e mantenham critérios de riscos de segurança da informação que incluam os critérios de aceitação do risco.","answer":"C","source":{"slug":"PREF_JP_17_CGM","ano":2017},"explanation":{"verdict_reason":"A norma exige que a organização estabeleça e mantenha critérios de risco de segurança da informação, e esses critérios incluem expressamente os de aceitação do risco e os para a realização das avaliações de risco. Sem critério de aceitação não há como decidir se o risco residual pode ser aceito.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Critérios de risco incluem os critérios de aceitação","citation":"ABNT NBR ISO/IEC 27001 — processo de avaliação de riscos","trap_note":"São dois critérios na mesma alínea: os de aceitação do risco e os para realizar o processo de avaliação. Item que troque um deles por eliminação de riscos está errado."}},{"id":"494c86d253fc","number":87,"stem":84,"statement":"Na classificação e rotulação de ativos de informação, os rótulos utilizados devem ser de difícil reconhecimento, com o objetivo de dificultar seu roubo por pessoas internas e externas à organização.","answer":"E","source":{"slug":"TRF1_17_SERVIDOR","ano":2017},"explanation":{"verdict_reason":"O rótulo existe para ser reconhecido: ele informa a quem manuseia a informação como tratá-la. A norma pede procedimentos de rotulagem que cubram os ativos em formato físico e eletrônico de modo fácil de reconhecer. Rótulo de difícil reconhecimento destruiria a função do controle, e proteção contra furto é assunto de controle de acesso, não de rotulagem.","distortion_type":"inversao","distorted_span":"os rótulos utilizados devem ser de difícil reconhecimento","corrected_statement":"Na classificação e rotulação de ativos de informação, os rótulos utilizados devem ser de fácil reconhecimento, de modo a orientar o tratamento adequado da informação.","concept":"Rótulo deve ser facilmente reconhecível","citation":"ABNT NBR ISO/IEC 27002 — rótulos e tratamento da informação","trap_note":"Segurança por obscuridade é rejeitada pela ISO em praticamente todo controle. Esconder o rótulo, esconder o procedimento ou esconder a política são sempre a versão errada."}},{"id":"b351670ec26d","number":89,"stem":85,"statement":"As opções para tratamento do risco de segurança da informação — modificação do risco, retenção do risco, ação de evitar o risco e compartilhamento do risco — não são mutuamente exclusivas.","answer":"C","source":{"slug":"TRF1_17_SERVIDOR","ano":2017},"explanation":{"verdict_reason":"As quatro opções de tratamento podem ser combinadas na mesma situação: modifica-se parte do risco com controles, compartilha-se outra parte com seguro ou terceirização e retém-se o residual. A norma diz expressamente que elas não são mutuamente exclusivas e que a organização pode se beneficiar da combinação.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"As quatro opções de tratamento do risco são combináveis","citation":"ABNT NBR ISO/IEC 27005 — tratamento do risco","trap_note":"Decore as quatro pelo nome — modificar, reter, evitar, compartilhar — e lembre que a combinação é permitida. Itens erram por trocar um nome ou por exigir escolha única."}},{"id":"5e01742887e9","number":90,"stem":85,"statement":"Na fase executar são realizadas ações que incluem a reaplicação do processo de GRSI.","answer":"E","source":{"slug":"TRF1_17_SERVIDOR","ano":2017},"explanation":{"verdict_reason":"No alinhamento da 27005 com o ciclo PDCA, a fase executar corresponde à implementação do plano de tratamento do risco. Manter e melhorar o processo de gestão de riscos, o que inclui reaplicá-lo, é ação da fase agir. O item descreve corretamente uma ação da norma e a coloca na fase errada.","distortion_type":"troca_de_termo","distorted_span":"Na fase executar","corrected_statement":"Na fase agir são realizadas ações que incluem a reaplicação do processo de GRSI.","concept":"Alinhamento do processo de gestão de riscos ao PDCA","citation":"ABNT NBR ISO/IEC 27005 — alinhamento com o ciclo PDCA","trap_note":"Planejar define contexto e avalia riscos; executar implementa o tratamento; verificar monitora e analisa criticamente; agir mantém e melhora. Fase trocada é uma das formas favoritas da banca neste tópico."}},{"id":"d7af7dbc5615","number":91,"stem":85,"statement":"Entre os ativos de suporte e infraestrutura incluem-se os recursos humanos, as instalações físicas e a estrutura da organização.","answer":"C","source":{"slug":"TRF1_17_SERVIDOR","ano":2017},"explanation":{"verdict_reason":"A 27005 separa ativos primários — processos de negócio e informação — dos ativos de suporte e infraestrutura, e nesta segunda categoria inclui hardware, software, rede, pessoal, instalações físicas e a estrutura da organização. Recursos humanos e estrutura organizacional são ativos de suporte justamente porque sustentam os processos primários.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Ativos primários × ativos de suporte e infraestrutura","citation":"ABNT NBR ISO/IEC 27005, anexo de identificação de ativos","trap_note":"Pessoas são ativo na ISO, e a banca explora isso nos dois sentidos. Ativo é tudo que tem valor para a organização, inclusive gente, reputação e instalação."}},{"id":"bceb8806bbbd","number":92,"stem":85,"statement":"A qualidade e a exatidão do processo de análise quantitativa de riscos estão relacionadas à disponibilidade de dados históricos e auditáveis.","answer":"C","source":{"slug":"TRF1_17_SERVIDOR","ano":2017},"explanation":{"verdict_reason":"A análise quantitativa atribui valores numéricos a consequências e probabilidades, e sua qualidade depende da existência de dados históricos completos, exatos e auditáveis. Onde esses dados não existem, a norma observa que a precisão aparente dos números pode induzir falsa confiança — razão pela qual a análise qualitativa continua sendo admitida.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Análise quantitativa depende de dados históricos auditáveis","citation":"ABNT NBR ISO/IEC 27005 — análise de riscos","trap_note":"Qualitativa × quantitativa é par recorrente: a qualitativa usa escalas descritivas e serve para triagem; a quantitativa usa números e exige dado histórico. Nenhuma das duas é obrigatória."}},{"id":"cd147404b7df","number":111,"stem":86,"statement":"A análise de riscos define os direitos e as responsabilidades de cada usuário em relação à segurança dos recursos computacionais que utiliza e às penalidades às quais cada um deles está sujeito.","answer":"E","source":{"slug":"STM_17_ANALISTA_TECNICO","ano":2017},"explanation":{"verdict_reason":"Quem define direitos, deveres e penalidades dos usuários é a política de segurança da informação, com as políticas específicas e o termo de uso que dela derivam. A análise de riscos faz outra coisa: estima probabilidade e consequência dos cenários de incidente para orientar decisões de tratamento. O item descreve o instrumento certo com o nome errado.","distortion_type":"troca_de_termo","distorted_span":"A análise de riscos define os direitos e as responsabilidades de cada usuário","corrected_statement":"A política de segurança da informação define os direitos e as responsabilidades de cada usuário em relação à segurança dos recursos computacionais que utiliza e às penalidades às quais cada um deles está sujeito.","concept":"Política define deveres; análise de riscos estima probabilidade e impacto","citation":null,"trap_note":"Direitos, deveres, sanção e escopo de aplicação são vocabulário de política. Probabilidade, consequência, cenário e nível de risco são de análise de riscos. Os dois nunca se substituem."}},{"id":"9aacb3c8fbac","number":67,"stem":87,"statement":"Durante o processo de GRSI, é importante que os riscos, bem como a forma com que se pretende tratá-los, sejam comunicados ao pessoal das áreas operacionais e aos devidos gestores.","answer":"C","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"A comunicação e consulta do risco é atividade contínua do processo, e seu objetivo é alcançar entendimento comum sobre como os riscos devem ser gerenciados, trocando informação entre o tomador de decisão e as demais partes interessadas — inclusive o pessoal operacional, que convive com o risco e executa o controle.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Comunicação do risco alcança gestores e áreas operacionais","citation":"ABNT NBR ISO/IEC 27005:2011 — comunicação do risco","trap_note":"Comunicação do risco é bidirecional e contínua, não um relatório enviado para cima. Item que a restrinja à alta direção ou a um registro protocolar é errado."}},{"id":"a39e3a17b41f","number":71,"stem":88,"statement":"Deve haver um proprietário responsável tanto pela aplicação inventariada quanto pelos ativos a ela associados.","answer":"C","source":{"slug":"SEE_16_DF","ano":2016},"explanation":{"verdict_reason":"O inventário só é útil se cada item tiver dono: a norma pede que todos os ativos sejam inventariados e que tenham um proprietário designado, e a aplicação inventariada e os ativos a ela associados — bases, licenças, documentação, infraestrutura — seguem essa mesma regra.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Todo ativo inventariado tem proprietário designado","citation":"ABNT NBR ISO/IEC 17799, atual 27002 — responsabilidade pelos ativos","trap_note":"A 17799 é a 27002 antes de 2007. Itens antigos usam o número velho e cobram exatamente os mesmos controles; não trate como norma diferente."}},{"id":"9827717aa761","number":72,"stem":88,"statement":"Independentemente de eventuais custos para sua mitigação, todos os riscos relativos à segurança da informação devem ser tratados e aceitos, devendo o custo disso fazer parte da avaliação econômica de qualquer projeto.","answer":"E","source":{"slug":"SEE_16_DF","ano":2016},"explanation":{"verdict_reason":"Custo é parte constitutiva da decisão de tratamento: a norma manda comparar o custo do controle com o valor do ativo e com o risco, e admite que um risco seja aceito exatamente porque tratá-lo custa mais do que a consequência. O item apaga essa comparação com o independentemente de eventuais custos e ainda soma tratar e aceitar como se fossem cumulativos.","distortion_type":"generalizacao","distorted_span":"Independentemente de eventuais custos para sua mitigação, todos os riscos relativos à segurança da informação devem ser tratados e aceitos","corrected_statement":"Considerados os custos para sua mitigação, os riscos relativos à segurança da informação devem ser tratados ou aceitos, devendo o custo disso fazer parte da avaliação econômica de qualquer projeto.","concept":"Custo do controle × valor do ativo na decisão de tratamento","citation":"ABNT NBR ISO/IEC 17799, atual 27002","trap_note":"Segurança na ISO é econômica, não heroica. Qualquer item que mande proteger tudo, sempre, ao custo que for, contraria a lógica de proporcionalidade que sustenta a norma inteira."}},{"id":"c64dd35d6118","number":73,"stem":89,"statement":"Todo documento requerido pelo sistema de gestão de segurança da informação (SGSI) precisa ter identificação e controle de versão de alteração, de modo que as diversas versões fiquem disponíveis nos locais de uso, sem que nada seja descartado.","answer":"E","source":{"slug":"SEE_16_DF","ano":2016},"explanation":{"verdict_reason":"O controle de documentos do SGSI exige o oposto do que o item afirma: só as versões pertinentes ficam disponíveis nos pontos de uso, e os documentos obsoletos devem ser retirados para evitar uso não intencional — sendo apenas identificados de forma adequada quando retidos por razão legal ou de preservação do conhecimento. Manter todas as versões disponíveis e nada descartar é o risco que o controle existe para evitar.","distortion_type":"inversao","distorted_span":"de modo que as diversas versões fiquem disponíveis nos locais de uso, sem que nada seja descartado","corrected_statement":"Todo documento requerido pelo sistema de gestão de segurança da informação (SGSI) precisa ter identificação e controle de versão de alteração, de modo que apenas as versões pertinentes fiquem disponíveis nos locais de uso e as obsoletas sejam retiradas ou devidamente identificadas.","concept":"Controle de informação documentada: versão vigente no ponto de uso","citation":"ABNT NBR ISO/IEC 27001 — controle de documentos e de informação documentada","trap_note":"Guardar tudo parece prudente e é a resposta errada. O objetivo do controle documental é impedir que alguém opere pela versão velha, e isso implica retirar."}},{"id":"7e0f5373eaab","number":73,"stem":90,"statement":"Devido a seu conteúdo confidencial e estratégico, a política de segurança da informação de uma organização deve estar disponível, como informação documentada, exclusivamente para a alta gerência.","answer":"E","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"A política precisa ser conhecida por quem deve cumpri-la: a norma exige que esteja disponível como informação documentada, seja comunicada dentro da organização e esteja disponível às partes interessadas, conforme apropriado. Restringi-la à alta gerência impediria justamente o cumprimento que ela pretende impor.","distortion_type":"inversao","distorted_span":"deve estar disponível, como informação documentada, exclusivamente para a alta gerência","corrected_statement":"A política de segurança da informação de uma organização deve estar disponível como informação documentada, ser comunicada dentro da organização e estar disponível para as partes interessadas, conforme apropriado.","concept":"Disponibilidade e comunicação da política de segurança","citation":"ABNT NBR ISO/IEC 27001:2013, cláusula 5 — política","trap_note":"Política sigilosa é contradição em termos: documento que cria dever precisa ser conhecido pelo obrigado. Detalhe técnico sensível vai para procedimento restrito, não para a política."}},{"id":"340d688d9f5d","number":74,"stem":89,"statement":"Ao implantar um sistema de gestão de segurança da informação (SGSI), a empresa deve identificar falhas e incidentes de segurança da informação de forma mais rápida e precisa, a fim de agilizar o tempo de resposta e prevenir incidentes futuros.","answer":"C","source":{"slug":"SEE_16_DF","ano":2016},"explanation":{"verdict_reason":"Detectar mais rápido, responder mais rápido e aprender com o ocorrido para prevenir recorrência é exatamente o resultado que o SGSI se propõe a entregar na gestão de incidentes, e a melhoria a partir da causa é requisito explícito da norma. O item descreve o benefício pretendido, não uma promessa exagerada.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Benefício do SGSI na detecção e resposta a incidentes","citation":"ABNT NBR ISO/IEC 27001:2006","trap_note":"Item que descreve finalidade em linguagem de benefício costuma ser certo; item que descreve finalidade em linguagem de garantia — elimina, impede, assegura totalmente — costuma ser errado."}},{"id":"902ba7eee9f0","number":96,"stem":91,"statement":"De acordo com a ISO/IEC 27001, um processo de gerenciamento de chaves deve ser implantado para apoiar o uso de técnicas criptográficas pela organização.","answer":"C","source":{"slug":"FUNPRESP_16_JUD","ano":2016},"explanation":{"verdict_reason":"O uso de criptografia exige gestão de chaves: a norma prevê que a organização implante um processo para apoiar o uso de técnicas criptográficas, cobrindo geração, distribuição, armazenamento, troca, revogação, recuperação, arquivamento e destruição das chaves. Sem esse processo, a cifra protege enquanto a chave não é perdida ou comprometida.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Processo de gerenciamento de chaves como suporte à criptografia","citation":"ABNT NBR ISO/IEC 27001, Anexo A — controles criptográficos","trap_note":"Na 27002 a criptografia vem sempre em dois controles: política de uso de controles criptográficos e gerenciamento de chaves. Um nunca dispensa o outro."}},{"id":"645fe0715083","number":113,"stem":92,"statement":"De acordo com a NBR ISO 27002, a política de controle de acesso deve tratar do controle de acesso lógico, enquanto a política de segurança física e do ambiente deve tratar do controle de acesso físico.","answer":"E","source":{"slug":"SEE_16_DF","ano":2016},"explanation":{"verdict_reason":"A política de controle de acesso da 27002 abrange tanto o acesso lógico quanto o físico, e deve ser estabelecida considerando os dois em conjunto. A segurança física e do ambiente traz seus próprios controles — perímetro, entrada, áreas seguras —, mas não absorve o controle de acesso físico para fora da política de controle de acesso. O item reparte um escopo que a norma mantém unido.","distortion_type":"atribuicao_errada","distorted_span":"a política de controle de acesso deve tratar do controle de acesso lógico, enquanto a política de segurança física e do ambiente deve tratar do controle de acesso físico","corrected_statement":"De acordo com a NBR ISO 27002, a política de controle de acesso deve tratar tanto do controle de acesso lógico quanto do controle de acesso físico.","concept":"Política de controle de acesso cobre acesso lógico e físico","citation":"ABNT NBR ISO/IEC 27002 — política de controle de acesso","trap_note":"Repartição limpa e simétrica entre dois instrumentos é um desenho suspeito: soa organizado justamente porque foi construído pelo examinador. Verifique se a norma realmente separa."}},{"id":"41efcc2acc2b","number":59,"stem":93,"statement":"A ISO 27005, que estabelece guias de referência para gerenciamento de risco em segurança da informação, é aplicável na maior parte das organizações, com exceção das agências de governo.","answer":"E","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"A 27005 declara-se aplicável a organizações de todos os tipos que pretendam gerir riscos de segurança da informação, e cita nominalmente empresas comerciais, agências governamentais e organizações sem fins lucrativos. A exclusão de agências de governo é acréscimo do item.","distortion_type":"excecao_omitida","distorted_span":"com exceção das agências de governo","corrected_statement":"A ISO 27005, que estabelece guias de referência para gerenciamento de risco em segurança da informação, é aplicável a organizações de todos os tipos, inclusive agências de governo.","concept":"Abrangência da 27005: qualquer tipo de organização","citation":"ABNT NBR ISO/IEC 27005 — escopo","trap_note":"Exceção inventada para excluir o setor público é recorrente em prova de concurso — e as normas ISO de gestão citam agências governamentais expressamente no escopo."}},{"id":"8e6d1030c60d","number":61,"stem":94,"statement":"A POSIC de uma organização deve estabelecer critérios para determinar competências e responsabilidades relacionadas à segurança da informação, bem como ser constantemente revista e atualizada.","answer":"C","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"A política de segurança é o instrumento que estabelece competências e responsabilidades pela segurança da informação na organização, e precisa ser analisada criticamente a intervalos planejados e sempre que ocorrerem mudanças significativas, para permanecer pertinente, adequada e eficaz.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"POSIC define responsabilidades e é revista periodicamente","citation":"ABNT NBR ISO/IEC 27002 — políticas de segurança da informação","trap_note":"Revisão periódica da política é o item mais repetido do tópico, sempre certo na forma afirmativa e sempre errado quando dispensada por boa elaboração inicial."}},{"id":"107821170686","number":90,"stem":95,"statement":"Os objetivos do controle de segurança da informação devem ser estabelecidos com base em gerenciamento de riscos.","answer":"C","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"Os objetivos de segurança da informação devem ser consistentes com a política e levar em conta os requisitos aplicáveis e os resultados da avaliação e do tratamento de riscos. É o risco que justifica cada objetivo e cada controle; sem essa base, o SGSI viraria lista arbitrária de boas intenções.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Objetivos de segurança fundados na gestão de riscos","citation":"ABNT NBR ISO/IEC 27001, cláusula 6 — objetivos de segurança da informação","trap_note":"Risco é a moeda da 27001: escopo, objetivos, controles e critérios derivam dele. Item que funde objetivo de segurança em risco costuma estar certo."}},{"id":"16cae185927f","number":91,"stem":95,"statement":"O documento que descreve a política de segurança da informação de uma organização deve ser classificado de forma a permitir o acesso a diretores e a colaboradores estratégicos ― como gerentes intermediários. Os colaboradores das áreas operacionais devem receber orientações, mas o acesso ao documento deve ser coibido.","answer":"E","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"A política de segurança da informação deve ser comunicada a todos os funcionários e às partes externas relevantes, em forma relevante, acessível e compreensível para o destinatário. Quem mais precisa conhecê-la é justamente quem opera os sistemas no dia a dia. Restringir o documento à direção esvazia a finalidade do controle.","distortion_type":"inversao","distorted_span":"Os colaboradores das áreas operacionais devem receber orientações, mas o acesso ao documento deve ser coibido.","corrected_statement":"O documento que descreve a política de segurança da informação de uma organização deve ser comunicado e estar acessível a todos os colaboradores, inclusive aos das áreas operacionais.","concept":"Política de segurança é publicada e comunicada a todos","citation":"ABNT NBR ISO/IEC 27002 — políticas de segurança da informação","trap_note":"Política restrita a um público é errada em qualquer versão da norma. O que é restrito são os procedimentos técnicos sensíveis, nunca a política que define deveres de todos."}},{"id":"5f6b5ebdda2b","number":92,"stem":95,"statement":"Para que se implemente a política de segurança da informação, a alta direção deve emitir uma declaração de comprometimento com essa política.","answer":"C","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"A declaração de comprometimento da direção é diretriz expressa de implementação da política: sem ela, a política não tem autoridade para impor deveres nem para obter recursos. É a manifestação formal de liderança que a 27001 exige da alta direção e que a 27002 detalha no conteúdo do documento.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Declaração de comprometimento da alta direção na política","citation":"ABNT NBR ISO/IEC 27002 — políticas de segurança da informação","trap_note":"A direção aprova, compromete-se, provê recursos e comunica. Item que descreva qualquer um desses verbos costuma estar certo; o errado é o que a torna executora exclusiva."}},{"id":"33ab31830679","number":93,"stem":96,"statement":"A declaração de aplicabilidade contempla os objetivos de controle atualmente implementados e deve ser gerada na fase implementar e operar.","answer":"E","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"A declaração de aplicabilidade é produto do planejamento: é nela que a organização registra os controles necessários, a justificativa das inclusões, a situação de implementação e a justificativa das exclusões do Anexo A. Ela nasce depois do tratamento de riscos e antes da implementação — é o que orienta a fase de operação, não o que dela resulta.","distortion_type":"troca_de_termo","distorted_span":"deve ser gerada na fase implementar e operar","corrected_statement":"A declaração de aplicabilidade contempla os controles necessários e sua situação de implementação e deve ser gerada na fase de planejamento.","concept":"Declaração de aplicabilidade é produto do planejamento do SGSI","citation":"ABNT NBR ISO/IEC 27001, cláusula 6 — planejamento","trap_note":"A declaração de aplicabilidade também registra as exclusões justificadas — detalhe que a banca costuma suprimir. Guarde as duas coisas: fase de planejamento e justificativa de exclusão."}},{"id":"1d1bae0d522f","number":96,"stem":97,"statement":"A norma ISO/IEC 27005 determina que, se uma ameaça tem valor constante, o impacto resultante será o mesmo para todos os ativos, independentemente de qual deles seja afetado.","answer":"E","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"O impacto depende do ativo atingido, e não apenas da ameaça: a mesma ameaça de valor constante produz consequências muito diferentes conforme o valor, a criticidade e a dependência do negócio em relação ao ativo afetado. É por isso que a norma manda valorar os ativos antes de estimar as consequências.","distortion_type":"generalizacao","distorted_span":"o impacto resultante será o mesmo para todos os ativos, independentemente de qual deles seja afetado","corrected_statement":"A norma ISO/IEC 27005 determina que, ainda que uma ameaça tenha valor constante, o impacto resultante varia conforme o valor e a criticidade do ativo afetado.","concept":"Impacto depende do valor do ativo afetado","citation":"ABNT NBR ISO/IEC 27005 — análise de riscos","trap_note":"Risco é a combinação de ameaça, vulnerabilidade, probabilidade e consequência sobre um ativo determinado. Item que congele um desses fatores e conclua resultado uniforme desmonta a própria equação."}},{"id":"2cbfb74adf2b","number":97,"stem":97,"statement":"Embora destituída da norma ISO/IEC 27001, a condução de auditorias internas deve ser realizada no sistema de gestão da segurança da informação (SGSI) a fim de conferência quanto à qualidade da execução das atividades de controle.","answer":"E","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"A auditoria interna não está fora da 27001: é requisito expresso da cláusula de avaliação de desempenho, que manda conduzir auditorias internas a intervalos planejados para verificar se o SGSI está conforme os requisitos da organização e da própria norma e se está eficazmente implementado e mantido. O dever descrito existe; a fonte negada é que derruba o item.","distortion_type":"atribuicao_errada","distorted_span":"Embora destituída da norma ISO/IEC 27001","corrected_statement":"Conforme previsto na norma ISO/IEC 27001, a condução de auditorias internas deve ser realizada no sistema de gestão da segurança da informação (SGSI) a fim de conferência quanto à qualidade da execução das atividades de controle.","concept":"Auditoria interna é requisito da 27001","citation":"ABNT NBR ISO/IEC 27001, cláusula 9 — avaliação de desempenho","trap_note":"A cláusula 9 tem três peças: monitoramento e medição, auditoria interna e análise crítica pela direção. Item que exclua qualquer uma delas da 27001 está errado."}},{"id":"dc56e601161f","number":98,"stem":97,"statement":"De acordo com a norma ISO/IEC 27002, tanto o controle contra códigos maliciosos quanto o controle contra códigos móveis fazem parte do gerenciamento das operações e comunicações, e o bloqueio a qualquer tipo de uso de código móvel consiste em uma das diretivas desse último controle.","answer":"E","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"O enquadramento dos dois controles está correto, mas a diretriz não é bloquear qualquer uso de código móvel. A norma prevê que, onde o código móvel é autorizado, sua execução ocorra em ambiente logicamente isolado e conforme uma política definida — e o bloqueio se aplica ao código móvel não autorizado, não a todo e qualquer uso.","distortion_type":"generalizacao","distorted_span":"o bloqueio a qualquer tipo de uso de código móvel consiste em uma das diretivas desse último controle","corrected_statement":"De acordo com a norma ISO/IEC 27002, tanto o controle contra códigos maliciosos quanto o controle contra códigos móveis fazem parte do gerenciamento das operações e comunicações, e o bloqueio do uso de código móvel não autorizado consiste em uma das diretivas desse último controle.","concept":"Controle de código móvel: autorizado em ambiente isolado, bloqueado se não autorizado","citation":"ABNT NBR ISO/IEC 27002 — controles contra códigos móveis","trap_note":"Enquadramento correto seguido de diretriz absolutizada é um desenho frequente. Valide o enquadramento, mas julgue pelo absoluto."}}]}