{"subject_id":"3a3cc48d00998146a994c1823c03805e","topico":"Incidentes: ciclo NIST 800-61; evento × incidente; CSIRT; LGPD art. 48","stems":["Com base nas recomendações e normas da Secretaria de Governo Digital e do Gabinete de Segurança Institucional para implementação de nuvens, julgue os próximos itens.","Em relação ao framework do NIST e aos controles do CIS, julgue os itens que se seguem.","A respeito do tratamento e da resposta a incidentes e dos frameworks de serviços de equipes CSIRT – First CSIRT Services Framework, SANS Incident Handler’s Handbook e NIST SP 800-61, julgue os itens subsecutivos.","Considerando o Plano de Gestão de Incidentes Cibernéticos para a Administração Pública Federal e aspectos pertinentes ao Centro de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos do Governo (CTIR.Gov), julgue os itens a seguir.","Em relação à gestão de incidentes cibernéticos, julgue os itens subsecutivos à luz do Decreto n.º 10.748/2021.","Julgue os próximos itens, relativos a continuidade do negócio e resposta a incidentes de segurança da informação.","Com base na Lei n.º 13.709/2018 (Lei Geral de Proteção de Dados Pessoais), julgue os itens que se seguem.","Em relação ao gerenciamento de crises e à gestão de incidentes de segurança da informação, julgue os itens seguintes.","Julgue os próximos itens, relativos à Plataforma Digital do Poder Judiciário (PDPJ-Br), ao Modelo de Requisitos para Sistemas Informativos de Gestão de Processos e Documentos do Poder Judiciário (MoReq-Jus) e à Estratégia Nacional de Segurança Cibernética do Poder Judiciário (ENSEC-PJ).","Julgue os próximos itens, relativos a segurança da informação no gerenciamento de projetos, segurança em recursos humanos, gestão de incidentes de segurança da informação e a aspectos pertinentes à segurança da informação na gestão da continuidade do negócio.","A respeito de ciclo de vida de desenvolvimento seguro, julgue os itens que se seguem.","Com base na segurança da informação, julgue os próximos itens, a respeito de gerenciamento de resposta a incidente.","Em relação à segurança cibernética, julgue os próximos itens.","Julgue os itens a seguir, a respeito de políticas de segurança da informação, segurança de redes de computadores e prevenção e tratamento de incidentes.","Acerca do gerenciamento de resposta a incidente e testes de penetração, julgue os itens a seguir.","Julgue os próximos itens, a respeito de IAST e de gerenciamento de resposta a incidentes.","A respeito de segurança em redes de computadores e criptografia, julgue os itens seguintes.","Com relação a gestão de incidentes de segurança da informação, julgue os itens a seguir, conforme a NBR ISO/IEC n.º 27001:2013.","Julgue os próximos itens, a respeito da segurança da informação.","Em uma empresa, as solicitações e incidentes de TI são reportadas pelos usuários diretamente para os funcionários do departamento de TI, geralmente para um conhecido do usuário ou a quem ele tenha reportado anteriormente. O chamado de um mesmo tipo pode ser tratado por diferentes áreas de suporte do departamento. Os incidentes ou pedidos do usuário nem sempre são registrados e quando o são não sofrem investigação e diagnóstico. Eles acabam sendo tratados de forma descentralizada e sem um roteiro padrão a ser seguido, tanto no registro quanto no atendimento das solicitações, o que retarda a solução. Tendo como referência inicial essa situação hipotética, julgue os itens a seguir.","Julgue os itens seguintes, relativos a mecanismos de segurança em um ambiente computacional.","Na área de gerenciamento de incidentes de segurança da informação, é comum a formação de equipes de tratamento e resposta a incidentes de redes. Acerca desse assunto, julgue os itens subsecutivos."],"questions":[{"id":"bfd1bfd2408a","number":55,"stem":0,"statement":"Entre os requisitos mínimos para o gerenciamento da nuvem, inclui-se a obrigação de o órgão ou a entidade da administração federal elaborar processo de tratamento de incidentes junto ao provedor de serviço de nuvem e comunicá-lo à equipe responsável pelo gerenciamento da nuvem.","answer":"C","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"Em nuvem o tratamento do incidente é necessariamente conjunto: a evidência, o registro e a capacidade técnica de conter estão do lado do provedor, enquanto a decisão e a responsabilidade permanecem do órgão. Por isso os requisitos mínimos exigem que o processo de tratamento seja elaborado junto ao provedor, e não herdado dele, e que seja formalmente comunicado à equipe responsável pelo gerenciamento da nuvem. Sem essa combinação prévia, o órgão descobre no incidente que não tem acesso ao que precisa.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Tratamento de incidentes pactuado com o provedor de nuvem","citation":"Instrução Normativa GSI/PR n.º 4/2020","trap_note":"Contratar nuvem não transfere a responsabilidade pelo incidente, apenas distribui a execução. Item que ponha o provedor como único responsável pelo tratamento, ou que dispense o órgão de formalizar o processo, erra por esse ponto."}},{"id":"9d540dd9247e","number":58,"stem":1,"statement":"No framework do NIST, a função proteção desenvolve e implementa as atividades adequadas para manter os planos de resiliência contra um evento de segurança cibernética.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Manter os planos de resiliência e restaurar as capacidades ou os serviços afetados por um incidente é a definição da função recuperar. Proteger desenvolve e implementa as salvaguardas que limitam ou contêm o impacto de um evento. O item descreve uma função real e a batiza com o nome de outra.","distortion_type":"atribuicao_errada","distorted_span":"a função proteção desenvolve e implementa as atividades adequadas para manter os planos de resiliência","corrected_statement":"No framework do NIST, a função recuperação desenvolve e implementa as atividades adequadas para manter os planos de resiliência e restaurar capacidades afetadas por um evento de segurança cibernética.","concept":"Proteger aplica salvaguardas; recuperar mantém resiliência e restaura","citation":"NIST Cybersecurity Framework","trap_note":"Resiliência e restauração são palavras de recuperar. Salvaguarda e contenção são de proteger. A definição colada na função vizinha é o desenho padrão desses itens."}},{"id":"56ec3c2dfb9c","number":82,"stem":2,"statement":"Na fase de contenção do SANS Incident Handler’s Handbook, o primeiro passo é implementar medidas de contenção de curto prazo, como isolar um segmento de rede com estações de trabalho infectadas e redirecionar o tráfego para servidores de failover.","answer":"C","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"O manual do SANS divide a contenção em curto e longo prazo, e o primeiro passo é mesmo o de curto prazo: parar o dano imediatamente, sem se preocupar em ser elegante nem definitivo. Isolar o segmento infectado e desviar o tráfego para servidores de contingência são exatamente medidas desse tipo — rápidas, reversíveis e destinadas a ganhar tempo até o backup do sistema e a contenção de longo prazo.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Contenção de curto prazo antes da de longo prazo","citation":"SANS Incident Handler's Handbook","trap_note":"O ciclo do SANS tem seis fases — preparação, identificação, contenção, erradicação, recuperação e lições aprendidas — e só a contenção é subdividida em curto e longo prazo. Item que inverta essa subdivisão, ou que a atribua a outra fase, erra aí."}},{"id":"755ed2d8d062","number":83,"stem":2,"statement":"O gerenciamento de incidente de segurança da informação é uma função oferecida pelo First CSIRT Services Framework.","answer":"E","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"O framework é hierárquico em três níveis: áreas de serviço, serviços e funções. Gerenciamento de incidentes de segurança da informação é uma das áreas de serviço — o nível mais alto, ao lado de gerenciamento de eventos, gerenciamento de vulnerabilidades, consciência situacional e transferência de conhecimento. Função é o nível mais baixo, a atividade concreta dentro de um serviço. O item rebaixa a área ao nível de função.","distortion_type":"troca_de_termo","distorted_span":"é uma função oferecida pelo First CSIRT Services Framework","corrected_statement":"O gerenciamento de incidente de segurança da informação é uma área de serviço do First CSIRT Services Framework.","concept":"Área de serviço, serviço e função no framework do FIRST","citation":"FIRST CSIRT Services Framework","trap_note":"Sempre que um framework tiver níveis nomeados, a banca troca o nível e mantém o nome. Guarde o vocabulário exato de cada camada: aqui, área de serviço no topo, serviço no meio, função na base."}},{"id":"9cdd077cb22c","number":84,"stem":2,"statement":"O comando net session \\\\127.0.0.1 (ou localhost) exibe pastas compartilhadas que estão disponíveis no sistema, possibilitando que sejam fornecidas informações valiosas à fase de preparação do SANS Incident Handler’s Handbook.","answer":"E","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"O net session lista as sessões estabelecidas por clientes com o computador local — quem está conectado, de onde e há quanto tempo — e permite encerrá-las; ele não enumera compartilhamentos. Quem exibe as pastas compartilhadas do próprio sistema é o net share, e quem as lista em uma máquina remota é o net view. A finalidade descrita é real e útil ao levantamento da linha de base na preparação; o comando é que está trocado.","distortion_type":"atribuicao_errada","distorted_span":"exibe pastas compartilhadas que estão disponíveis no sistema","corrected_statement":"O comando net share exibe pastas compartilhadas que estão disponíveis no sistema, possibilitando que sejam fornecidas informações valiosas à fase de preparação do SANS Incident Handler's Handbook.","concept":"net session lista sessões; net share lista compartilhamentos","citation":null,"trap_note":"Em item de comando, leia o efeito descrito e nomeie o comando você mesmo antes de olhar o que está escrito. A banca mantém a descrição correta e troca o binário por um vizinho da mesma família."}},{"id":"ee626df8e020","number":85,"stem":2,"statement":"O resultado da função de análise de mídia ou superfície do First CSIRT Services Framework é a identificação das características e(ou) da assinatura do artefato digital, incluindo-se a intenção maliciosa, o impacto e as medidas de mitigação.","answer":"C","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"A análise de mídia ou de superfície é a função de primeiro nível da análise de artefatos: examina o artefato sem executá-lo, extraindo cadeias, metadados, cabeçalhos e indicadores. O produto dessa função é exatamente a caracterização do artefato — suas características e assinatura, a intenção maliciosa que revela, o impacto provável e as medidas de mitigação que permite recomendar.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"A análise de superfície caracteriza o artefato digital","citation":"FIRST CSIRT Services Framework","trap_note":"Análise de superfície examina sem executar; análise dinâmica ou de tempo de execução observa executando; engenharia reversa desmonta o código. Item que atribua execução à análise de superfície trocou a função."}},{"id":"4a05250cc961","number":86,"stem":3,"statement":"É obrigatória a comunicação ao CTIR.Gov apenas dos incidentes que impliquem perda de vidas ou vazamento de informação restrita.","answer":"E","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"A obrigação é muito mais larga do que o item admite: os órgãos e entidades devem comunicar imediatamente ao CTIR Gov tanto os incidentes quanto as vulnerabilidades de segurança cibernética que impactem ou possam impactar os serviços prestados ou contratados. Perda de vidas e vazamento de informação restrita são critérios de gravidade que elevam a prioridade do tratamento, e não o filtro que define o que se notifica.","distortion_type":"generalizacao","distorted_span":"apenas dos incidentes que impliquem perda de vidas ou vazamento de informação restrita","corrected_statement":"É obrigatória a comunicação imediata ao CTIR.Gov das vulnerabilidades e dos incidentes de segurança cibernética que impactem ou possam impactar os serviços prestados ou contratados pelo órgão.","concept":"A notificação ao CTIR Gov alcança incidentes e vulnerabilidades","citation":"Decreto n.º 10.748/2021, art. 12, IV","trap_note":"Gravidade e obrigatoriedade são eixos diferentes. A banca costuma pegar um critério de classificação de severidade e apresentá-lo como se fosse a condição da obrigação de notificar."}},{"id":"e8f9114b0bfd","number":87,"stem":3,"statement":"A marcação TLP:AMBER em um email recebido pelo CTIR.Gov significa que os destinatários desse email têm permissão para disseminá-lo livremente.","answer":"E","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"No protocolo de semáforo, disseminação livre é a marcação TLP:CLEAR, antigo TLP:WHITE. AMBER significa divulgação limitada: a informação circula dentro da organização do destinatário e com os clientes que precisem dela para se proteger, sempre na medida da necessidade de conhecer. O item descreve corretamente uma cor do protocolo e a atribui a outra.","distortion_type":"troca_de_termo","distorted_span":"têm permissão para disseminá-lo livremente","corrected_statement":"A marcação TLP:AMBER em um email recebido pelo CTIR.Gov significa que os destinatários desse email podem compartilhá-lo apenas com membros da própria organização e com os clientes que precisem da informação para se proteger.","concept":"TLP:AMBER é divulgação limitada, não livre","citation":"FIRST — Traffic Light Protocol (TLP)","trap_note":"Decore a escada do TLP: RED só para os presentes nomeados, AMBER dentro da organização e clientes, GREEN dentro da comunidade, CLEAR sem restrição. Item de TLP quase sempre desloca a cor um degrau."}},{"id":"20d5b9bed7ad","number":88,"stem":3,"statement":"O processo de resposta a um incidente cibernético, conforme o citado plano, é composto pelas ações de contenção, erradicação e recuperação de incidentes cibernéticos.","answer":"C","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"O plano separa o ciclo em prevenção, preparação, tratamento e resposta, e reserva a palavra resposta para o trio de ações executadas sobre o incidente já materializado: conter para limitar o alcance, erradicar para remover a causa e recuperar para restabelecer a operação. Detecção e análise ficam do lado do tratamento, e as lições aprendidas vêm depois.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Resposta ao incidente: contenção, erradicação e recuperação","citation":"Plano de Gestão de Incidentes Cibernéticos para a Administração Pública Federal (GSI/PR)","trap_note":"As normas brasileiras herdam o vocabulário do NIST mas recortam as fases de forma própria. Quando o item disser conforme o citado plano, julgue pela definição do plano, e não pelo ciclo de quatro fases do 800-61."}},{"id":"fc0083a22637","number":96,"stem":4,"statement":"O Plano de Gestão de Incidentes Cibernéticos para a Administração Pública Federal é o plano que orienta as equipes dos órgãos e das agências reguladoras, do Banco Central do Brasil e da Comissão Nacional de Energia Nuclear sobre a coordenação de atividades referentes à prevenção, ao tratamento e à resposta a incidentes cibernéticos.","answer":"E","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"O decreto define o plano da administração pública federal justamente excluindo esses três — agências reguladoras, Banco Central do Brasil e Comissão Nacional de Energia Nuclear —, que são atendidos por planos setoriais próprios, porque exercem função normativa sobre setores regulados e centralizam as notificações das entidades que regulam. O item troca a exceção por inclusão: onde a norma diz exceto das, ele diz e das.","distortion_type":"inversao","distorted_span":"das agências reguladoras, do Banco Central do Brasil e da Comissão Nacional de Energia Nuclear","corrected_statement":"O Plano de Gestão de Incidentes Cibernéticos para a Administração Pública Federal é o plano que orienta as equipes dos órgãos e das entidades da administração pública federal direta, autárquica e fundacional, exceto das agências reguladoras, do Banco Central do Brasil e da Comissão Nacional de Energia Nuclear, sobre a coordenação de atividades referentes à prevenção, ao tratamento e à resposta a incidentes cibernéticos.","concept":"O PGIC-APF exclui os reguladores, que têm planos setoriais","citation":"Decreto n.º 10.748/2021, art. 4º, VI e VII","trap_note":"Quando o dispositivo original traz uma ressalva, a distorção mais comum é apagar a palavra exceto e manter o resto intacto. Em item longo que reproduz quase literalmente a norma, procure primeiro a ressalva que sumiu."}},{"id":"398fba31657b","number":104,"stem":5,"statement":"Os backups ou cópias dos dados contidos em um sistema de informação compõem estratégias de recuperação em caso de desastres, mas não garantem a recuperação da infraestrutura de TI.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O becape preserva o dado, e o dado é apenas uma das camadas que um desastre destrói. Restaurar exige que exista antes um ambiente de destino: instalações, energia, rede, servidores, sistemas operacionais e licenças, que são objeto das estratégias de site alternativo e do plano de recuperação de desastres, não da cópia de segurança. Por isso o becape compõe a estratégia de recuperação sem esgotá-la.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Becape recupera dados, não infraestrutura","citation":null,"trap_note":"Becape, site alternativo e DRP respondem a perguntas diferentes: o que restaurar, onde restaurar e como conduzir a restauração. Item que faça um deles bastar sozinho costuma estar errado."}},{"id":"19b52fd52fa1","number":105,"stem":5,"statement":"Três elementos devem ser considerados em um plano de recuperação de desastres de um sistema de TI: a prevenção, a detecção e a recuperação.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O plano de recuperação de desastres se organiza em três frentes: prevenir, para reduzir a chance do evento; detectar, para descobrir o evento o mais cedo possível; e recuperar, para restabelecer o ambiente nos prazos definidos. Detectar tarde encarece a recuperação, e por isso a detecção não é etapa acessória. As três formam a estrutura clássica desse tipo de plano.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Prevenção, detecção e recuperação no plano de desastres","citation":null,"trap_note":"Quando o item lista três elementos e os três são coerentes com o objetivo do plano, verifique se algum deles foi substituído por um sinônimo falso. Aqui a substituição frequente é trocar detecção por eliminação."}},{"id":"519f23157eb6","number":106,"stem":5,"statement":"O plano de recuperação de desastres é um conjunto de procedimentos documentados que visa recuperar dados e serviços de tecnologia da informação após a ocorrência de um incidente de segurança.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"É a definição corrente do plano de recuperação de desastres: um conjunto documentado de procedimentos para restabelecer dados e serviços de tecnologia da informação depois da ocorrência. O DRP é o plano de execução da recuperação tecnológica — o que fazer, em que ordem, por quem e em que prazo — e por isso vive dentro da gestão de continuidade sem se confundir com ela.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"DRP: procedimentos documentados para recuperar dados e serviços de TI","citation":null,"trap_note":"DRP recupera a TI; o plano de continuidade de negócios mantém o negócio funcionando, com ou sem TI; o plano de contingência descreve o modo alternativo de operar enquanto se recupera. Item que embaralhe os três cai por essa linha."}},{"id":"8db84cf86067","number":108,"stem":6,"statement":"O controlador poderá implementar programa de governança em privacidade que preveja, no mínimo, planos de resposta a incidentes e remediação.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"A LGPD trata o programa de governança em privacidade como faculdade do controlador, e não como obrigação — daí o verbo poderá. Mas, uma vez adotado, o programa tem conteúdo mínimo fixado em lei, e entre esses elementos mínimos estão os planos de resposta a incidentes e remediação. O item reproduz exatamente essa estrutura: adesão facultativa, conteúdo mínimo obrigatório.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Programa de governança em privacidade: adesão facultativa, conteúdo mínimo legal","citation":"Lei n.º 13.709/2018 (LGPD), art. 50, § 2º, I, alínea g","trap_note":"Quando a LGPD diz poderá, fala de adesão; quando diz no mínimo, fala de conteúdo. A banca troca esses dois registros: item que transforme o programa de governança em obrigação legal, ou que suprima o piso mínimo do programa, erra por aí."}},{"id":"00fc9a5de217","number":108,"stem":5,"statement":"Mediante um plano de recuperação de desastres, deve-se buscar eliminar qualquer possibilidade de desastre ou perda de dados provocados por incidentes de segurança nos serviços de TI de uma instituição.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Nenhum plano elimina a possibilidade de desastre ou de perda de dados; se eliminasse, não haveria o que recuperar. O objetivo do plano de recuperação é reduzir a probabilidade e o impacto e restabelecer os serviços dentro dos prazos acordados, aceitando uma perda residual definida pelo RPO. A existência de um RPO maior que zero já demonstra que alguma perda é tolerada por projeto.","distortion_type":"generalizacao","distorted_span":"eliminar qualquer possibilidade de desastre ou perda de dados","corrected_statement":"Mediante um plano de recuperação de desastres, deve-se buscar reduzir a probabilidade e o impacto de desastres ou perdas de dados provocados por incidentes de segurança nos serviços de TI de uma instituição.","concept":"Continuidade reduz risco; não o elimina","citation":null,"trap_note":"Os verbos eliminar, garantir e impedir totalmente quase nunca sobrevivem em segurança e continuidade. Substitua mentalmente por reduzir e veja se a frase fica correta: se ficar, o item estava errado."}},{"id":"99fd53f36a2a","number":109,"stem":5,"statement":"Quando ocorre um incidente de segurança que impacta o correto funcionamento de um sistema de TI, pode-se recorrer ao plano de contingência para a manutenção da continuidade do negócio.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O plano de contingência existe para o intervalo entre a falha e o restabelecimento: descreve como continuar operando com recursos alternativos enquanto a recuperação acontece. Um incidente de segurança que compromete o funcionamento de um sistema é precisamente o gatilho previsto para acioná-lo.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"A contingência cobre o intervalo até a recuperação","citation":null,"trap_note":"Continuidade e segurança da informação não são disciplinas separadas na prova: o incidente de segurança é uma das causas que acionam contingência e recuperação. Item que negue essa ligação costuma estar errado."}},{"id":"502b71b1fcd7","number":110,"stem":5,"statement":"Um plano de contingência pode descrever, por exemplo, que certos processos automatizados em um sistema de informação comprometido devem ser executados manualmente, enquanto se busca a recuperação do sistema.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Contingência é operar de outro jeito, não necessariamente com outra tecnologia. Voltar ao procedimento manual — emitir em papel, conferir em planilha, registrar para lançamento posterior — é o exemplo clássico de modo degradado previsto em plano de contingência: aceitável porque é temporário e porque preserva o serviço essencial enquanto o sistema é restabelecido.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Modo degradado manual como medida de contingência","citation":null,"trap_note":"A contingência admite solução pior desde que mantenha o serviço; a recuperação é que devolve o estado normal. Item que exija da contingência o mesmo desempenho do ambiente original confunde as duas."}},{"id":"56e9f6619065","number":111,"stem":5,"statement":"Os desastres relacionados a sistemas de TI restringem-se aos causados por falhas em equipamentos e softwares e aos provocados por ataques maliciosos ou falhas humanas.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"A lista do item deixa de fora justamente a categoria que dá nome ao plano de recuperação de desastres: os eventos naturais e ambientais — enchente, incêndio, falta prolongada de energia, falha de refrigeração —, além de causas externas como a interrupção de um fornecedor. O erro está no verbo que fecha a lista, não nos elementos listados, que são todos verdadeiros.","distortion_type":"generalizacao","distorted_span":"restringem-se aos causados por falhas em equipamentos e softwares e aos provocados por ataques maliciosos ou falhas humanas","corrected_statement":"Os desastres relacionados a sistemas de TI incluem, além dos causados por falhas em equipamentos e softwares e dos provocados por ataques maliciosos ou falhas humanas, os de origem natural e ambiental, como enchentes, incêndios e falta prolongada de energia.","concept":"Desastre de TI inclui causa natural e ambiental","citation":null,"trap_note":"Quando todos os elementos listados são corretos, o erro costuma estar no operador que os delimita: restringem-se a, apenas, exclusivamente. Leia a lista para conferir o que falta, não o que está escrito."}},{"id":"c4e9d7438a16","number":112,"stem":7,"statement":"A legislação brasileira recomenda que as empresas que manipulam ou armazenam dados pessoais de terceiros possuam um processo formal de gestão de incidentes de segurança da informação.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"A LGPD exige do controlador e do operador medidas de segurança aptas a proteger os dados pessoais, comunicação do incidente relevante à autoridade nacional e ao titular e, no programa de governança em privacidade, planos de resposta a incidentes e remediação. Esse conjunto só é executável sobre um processo formal de gestão de incidentes. O item afirma exatamente isso, e no registro correto de recomendação.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"A LGPD pressupõe processo formal de gestão de incidentes","citation":"Lei n.º 13.709/2018 (LGPD), arts. 46, 48 e 50","trap_note":"Repare no verbo: recomenda, deve, é facultado, é obrigatório. Boa parte dos itens de LGPD se decide na força do comando, e não no conteúdo. Aqui recomenda é fraco o bastante para caber no que a lei realmente faz."}},{"id":"dcea952a7be5","number":112,"stem":8,"statement":"Consoante o protocolo de prevenção de incidentes cibernéticos do Poder Judiciário aprovado pela Portaria CNJ n.º 162/2021, todos os órgãos do Poder Judiciário, à exceção do STF, devem instituir, formalmente, equipe de tratamento e resposta a incidentes de segurança cibernética (ETIR), incumbida da detecção, triagem, análise e resposta a incidentes de segurança cibernética.","answer":"C","source":{"slug":"TRT10_24","ano":2024},"explanation":{"verdict_reason":"O ato é do CNJ, e o controle exercido pelo CNJ alcança todo o Poder Judiciário menos o Supremo Tribunal Federal — por isso a norma que impõe a criação formal de ETIR se dirige a todos os órgãos, ressalvado o STF. A atribuição descrita para a equipe, de detecção, triagem, análise e resposta, é a própria definição de ETIR.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Normas do CNJ não alcançam o STF","citation":"Portaria CNJ n.º 162/2021","trap_note":"Em qualquer item sobre norma do CNJ aplicada ao Judiciário, a ressalva do STF é a pegadinha estruturada: o item certo a menciona, o errado a suprime ou a estende a outro tribunal superior."}},{"id":"e43c4512d91f","number":113,"stem":7,"statement":"A adoção de um plano de gestão de incidentes de segurança da informação não reduz a probabilidade de ocorrência de desastres, mas ajuda na solução do problema quando da sua ocorrência.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O plano de gestão de incidentes não age apenas depois do fato. Preparação, detecção precoce, contenção rápida e, sobretudo, o aprendizado pós-incidente corrigem as fraquezas que provocariam a próxima ocorrência — por isso o plano atua também sobre a probabilidade, e não só sobre a consequência. O que ele não faz é eliminar essa probabilidade.","distortion_type":"inversao","distorted_span":"não reduz a probabilidade de ocorrência de desastres","corrected_statement":"A adoção de um plano de gestão de incidentes de segurança da informação reduz a probabilidade de ocorrência de desastres e ainda ajuda na solução do problema quando da sua ocorrência.","concept":"O plano reduz probabilidade e impacto; não elimina nem apenas remedia","citation":null,"trap_note":"Há dois erros simétricos no tópico e a banca usa os dois: dizer que o plano elimina qualquer possibilidade de desastre, e dizer que ele não reduz probabilidade nenhuma. A resposta fica sempre no meio — reduz probabilidade e impacto, com risco residual."}},{"id":"b55a0b8ec9a2","number":114,"stem":7,"statement":"O gerenciamento de crise no setor de TI envolve exclusivamente os incidentes de violação de dados e interrupção de serviços ocasionados por fatores internos ou externos à instituição.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Violação de dados e interrupção de serviço são as crises mais frequentes, não as únicas: perda de integridade sem indisponibilidade, comprometimento de fornecedor, fraude interna, dano reputacional por vazamento de terceiro e descumprimento regulatório também deflagram gerenciamento de crise. O erro está no advérbio que fecha a lista, não nos exemplos listados, que são verdadeiros.","distortion_type":"generalizacao","distorted_span":"envolve exclusivamente os incidentes de violação de dados e interrupção de serviços","corrected_statement":"O gerenciamento de crise no setor de TI envolve, entre outras situações, os incidentes de violação de dados e interrupção de serviços ocasionados por fatores internos ou externos à instituição.","concept":"Gerenciamento de crise não tem rol fechado de causas","citation":null,"trap_note":"Exclusivamente, somente e restringem-se a fecham listas. Em gestão de incidentes e continuidade as listas são sempre exemplificativas: a pergunta útil é se você consegue citar um caso de fora da lista, e quase sempre consegue."}},{"id":"bf86538eb6b1","number":116,"stem":7,"statement":"Um plano de gestão de incidentes de segurança da informação deve garantir, entre outras coisas, o sigilo absoluto dos fatos ocorridos após a detecção e contenção do incidente.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Depois de detectar e conter, o plano exige o oposto do sigilo absoluto: registro, comunicação às partes afetadas, notificação às autoridades quando a lei manda e divulgação interna das lições aprendidas. O que se protege é a informação sensível do incidente e a cadeia de custódia da evidência, por classificação e controle de acesso — confidencialidade regulada, não silêncio.","distortion_type":"generalizacao","distorted_span":"o sigilo absoluto dos fatos ocorridos após a detecção e contenção do incidente","corrected_statement":"Um plano de gestão de incidentes de segurança da informação deve garantir, entre outras coisas, a comunicação controlada dos fatos ocorridos após a detecção e contenção do incidente, inclusive às partes interessadas e às autoridades quando exigido.","concept":"Comunicação controlada, não sigilo absoluto","citation":null,"trap_note":"Absoluto, total e irrestrito raramente sobrevivem em segurança da informação. Substitua por controlado e releia a frase: se ela melhora, o item estava errado."}},{"id":"5a86f9be2383","number":84,"stem":9,"statement":"Especialmente por questões de confidencialidade, e como forma de minimizar a exposição de potenciais fragilidades do ambiente organizacional, convém evitar o uso de casos de incidentes atuais de segurança da informação em treinamentos ou palestras, optando-se, nesses eventos, pelo uso exemplificativo de lições técnicas aprendidas com a solução de casos de incidentes passados.","answer":"E","source":{"slug":"CNMP_23","ano":2023},"explanation":{"verdict_reason":"A recomendação da norma corre no sentido oposto: o conhecimento obtido com incidentes reais deve realimentar a conscientização, porque o caso concreto é o que faz o usuário entender o que pode acontecer, como responder e como evitar a repetição. A confidencialidade se preserva pelo tratamento da informação — recorte, anonimização, classificação —, não pela supressão do exemplo. O item converte um cuidado de forma em uma proibição de conteúdo.","distortion_type":"inversao","distorted_span":"convém evitar o uso de casos de incidentes atuais de segurança da informação em treinamentos ou palestras","corrected_statement":"Como forma de tornar a conscientização mais efetiva, convém usar casos reais de incidentes de segurança da informação em treinamentos ou palestras, como exemplos do que pode acontecer, de como responder a esses incidentes e de como evitá-los no futuro.","concept":"Aprendizado com incidentes realimenta a conscientização","citation":"ABNT NBR ISO/IEC 27002 — aprendizado com os incidentes de segurança da informação","trap_note":"Sempre que um item recomendar esconder informação de segurança dentro da própria organização, desconfie. As normas de gestão de incidentes empurram na direção contrária: registrar, analisar, divulgar internamente e treinar com o que aconteceu."}},{"id":"bfd30b955720","number":84,"stem":10,"statement":"Na fase de suporte e manutenção, deve ser estabelecido um time ou grupo responsável por respostas a incidentes de segurança.","answer":"E","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"No ciclo de desenvolvimento seguro, a equipe e o processo de resposta a incidentes se estabelecem na fase de liberação, junto com o plano de resposta, justamente porque precisam existir antes de o software entrar em produção. Suporte e manutenção é quando o plano é executado, não quando é criado: montar a equipe nessa altura significa descobrir o incidente sem ter a quem acionar.","distortion_type":"atribuicao_errada","distorted_span":"Na fase de suporte e manutenção","corrected_statement":"Na fase de liberação, antes de o produto entrar em produção, deve ser estabelecido um time ou grupo responsável por respostas a incidentes de segurança.","concept":"A equipe de resposta se constitui na liberação, antes da produção","citation":"Microsoft SDL — prática de estabelecer processo padrão de resposta a incidentes, na fase de liberação","trap_note":"No SDLC seguro cada artefato tem a fase em que é criado e a fase em que é usado, e a banca troca uma pela outra. Plano e equipe de resposta nascem antes da liberação; a execução é que vem depois."}},{"id":"1871fe57e180","number":94,"stem":11,"statement":"O guia NIST SP 800-61 (computer security incident handling guide) define quatro etapas a serem projetadas para apoiar tanto no planejamento quanto durante uma crise: preparation; detection and analysis; containment, eradication, and recovery; e post-incident activity.","answer":"C","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"São exatamente as quatro fases do ciclo do guia, e na ordem: preparação; detecção e análise; contenção, erradicação e recuperação; e atividade pós-incidente. A terceira reúne três ações em uma única fase — é por isso que o ciclo tem quatro etapas, e não seis. O item também acerta o propósito: o ciclo serve tanto ao planejamento prévio quanto à condução durante a crise.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"As quatro fases do ciclo NIST SP 800-61","citation":"NIST SP 800-61 Rev. 2, seção 3","trap_note":"Decore que a terceira fase é tripla. A distorção mais barata do tópico é contar as três ações como fases separadas, anunciando cinco ou seis etapas, ou promover a erradicação a fase autônoma fora de ordem."}},{"id":"d462e26cd749","number":93,"stem":12,"statement":"A etapa de recuperação antecede a etapa de erradicação e se encarrega de restaurar os dados de negócio, executando, entre outras atividades, a de recriar ou alterar usuários e senhas de todos os colaboradores.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"No NIST SP 800-61 a terceira fase é uma sequência única e ordenada: contenção, erradicação e recuperação. Erradicar é remover a causa — apagar o artefato, fechar a brecha, eliminar as contas criadas pelo atacante; recuperar é devolver o ambiente à operação normal. Restaurar antes de erradicar seria reconstruir o sistema com o invasor ainda dentro dele, e por isso essa ordem não se inverte.","distortion_type":"inversao","distorted_span":"A etapa de recuperação antecede a etapa de erradicação","corrected_statement":"A etapa de erradicação antecede a etapa de recuperação, e esta se encarrega de restaurar os dados de negócio, executando, entre outras atividades, a de recriar ou alterar usuários e senhas de todos os colaboradores.","concept":"Contenção, erradicação e recuperação, nessa ordem","citation":"NIST SP 800-61 Rev. 2, seção 3.3","trap_note":"A ordem das fases é o alvo preferido do tópico. Guarde a lógica antes da lista: contém para estancar, erradica para tirar o agente, recupera para voltar ao normal. Qualquer item que ponha recuperação antes de erradicação cai por essa lógica, sem precisar da norma."}},{"id":"0455067c5759","number":94,"stem":12,"statement":"Definir políticas, regras e práticas para orientar os processos de segurança é uma das ações que devem ser executadas na etapa de preparação do processo de tratamento de incidentes, etapa essa que ocorre antes mesmo de o ataque acontecer.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"A preparação é a única fase que ocorre inteiramente fora do incidente: existe para que, quando o ataque vier, já haja política, procedimento, equipe, ferramenta e canal de comunicação definidos. Definir políticas, regras e práticas é justamente o trabalho dessa fase, e o item acerta ao situá-la antes de o ataque acontecer.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Preparação é a fase anterior ao incidente","citation":"NIST SP 800-61 Rev. 2, seção 3.1","trap_note":"Só a preparação é anterior ao incidente; as outras três só existem depois que algo acontece. Item que atribua à preparação uma atividade reativa, ou que empurre para outra fase a definição prévia de políticas, trocou a fase."}},{"id":"f58367b6f744","number":95,"stem":12,"statement":"Na etapa de contenção do processo de tratamento de incidentes, é feita a detecção do impacto do incidente.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Dimensionar o impacto — que ativos foram atingidos, qual a extensão do comprometimento, qual a criticidade — é trabalho da detecção e análise, e é o que permite priorizar o incidente. A contenção vem depois e consome esse diagnóstico: só se escolhe a estratégia de contenção quando já se sabe o que foi atingido. O item descreve uma atividade real e a coloca na fase seguinte.","distortion_type":"atribuicao_errada","distorted_span":"Na etapa de contenção do processo de tratamento de incidentes","corrected_statement":"Na etapa de detecção e análise do processo de tratamento de incidentes, é feita a detecção do impacto do incidente.","concept":"O impacto se dimensiona em detecção e análise","citation":"NIST SP 800-61 Rev. 2, seção 3.2","trap_note":"Colar a atividade certa na fase vizinha é o desenho padrão desses itens. Pergunte qual fase produz a informação e qual fase a consome: quem mede é a anterior, quem age é a posterior."}},{"id":"748f0a235992","number":102,"stem":13,"statement":"Segundo a NBR ISO/IEC 27002, é apropriado que a gestão de vulnerabilidades técnicas esteja alinhada à gestão de incidentes, para comunicar dados sobre as vulnerabilidades às funções de resposta a incidentes e fornecer procedimentos técnicos, caso ocorra um incidente.","answer":"C","source":{"slug":"SECONT_ES_22","ano":2022},"explanation":{"verdict_reason":"Vulnerabilidade e incidente são dois estágios do mesmo problema: a vulnerabilidade é a porta, o incidente é a entrada. A norma pede o alinhamento nos dois sentidos — a gestão de vulnerabilidades técnicas informa à resposta a incidentes o que se sabe das fraquezas e fornece procedimentos técnicos aplicáveis, e o incidente devolve à gestão de vulnerabilidades a fraqueza efetivamente explorada.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Gestão de vulnerabilidades técnicas alinhada à gestão de incidentes","citation":"ABNT NBR ISO/IEC 27002:2013, 12.6.1","trap_note":"Itens de 27002 que apenas conectam dois processos vizinhos costumam ser certos; os errados são os que rompem a conexão ou trocam quem alimenta quem. Confira a direção do fluxo antes de julgar o conteúdo."}},{"id":"256d94752bbf","number":101,"stem":14,"statement":"Segundo o NIST SP 800-61, é recomendável evitar, sempre que possível e por questões de compartimentação da informação, a integração temporária de especialistas externos à equipe de resposta a incidentes.","answer":"E","source":{"slug":"PETROBRAS_21_NS","ano":2021},"explanation":{"verdict_reason":"O guia trata o reforço externo como recurso legítimo e por vezes necessário: prevê modelos de equipe parcial ou integralmente terceirizados e admite recorrer a especialistas de fora quando o incidente exige perícia que a equipe não tem, como forense aprofundada ou engenharia reversa. O cuidado prescrito é contratual e de controle de acesso à informação, não a recusa do apoio. O item converte uma cautela em vedação.","distortion_type":"inversao","distorted_span":"é recomendável evitar, sempre que possível e por questões de compartimentação da informação, a integração temporária de especialistas externos","corrected_statement":"Segundo o NIST SP 800-61, é recomendável considerar a integração temporária de especialistas externos à equipe de resposta a incidentes quando o incidente exigir competência que a equipe não possui.","concept":"Reforço externo é previsto, com controle de acesso","citation":"NIST SP 800-61 Rev. 2, seção 2.4","trap_note":"O 800-61 quase nunca proíbe; ele condiciona. Item que faça o guia vedar uma prática — terceirizar, integrar externo, envolver outra área — em geral inverteu uma recomendação que vinha acompanhada de ressalvas."}},{"id":"ef173286b41a","number":112,"stem":15,"statement":"De acordo com o guia NIST SP 800-61, a autoridade para confiscar equipamentos e monitorar atividades suspeitas em resposta a incidentes é restrita às agências de aplicação da lei; a definição dessa autoridade não cabe no escopo das políticas de resposta a incidentes das organizações.","answer":"E","source":{"slug":"PETROBRAS_21_NS","ano":2021},"explanation":{"verdict_reason":"O guia lista, entre os elementos obrigatórios da política de resposta a incidentes, a definição de papéis, responsabilidades e níveis de autoridade — e explicita que isso inclui a autoridade da equipe para confiscar ou desconectar equipamentos e para monitorar atividades suspeitas. Sem essa previsão escrita, a equipe age sem respaldo no momento em que mais precisa dele. O item nega justamente o que a política deve conter.","distortion_type":"inversao","distorted_span":"a definição dessa autoridade não cabe no escopo das políticas de resposta a incidentes das organizações","corrected_statement":"De acordo com o guia NIST SP 800-61, a autoridade para confiscar equipamentos e monitorar atividades suspeitas em resposta a incidentes deve ser definida na própria política de resposta a incidentes da organização, entre os papéis, as responsabilidades e os níveis de autoridade.","concept":"A política de resposta a incidentes define níveis de autoridade","citation":"NIST SP 800-61 Rev. 2, seção 2.3.2","trap_note":"Sempre que um item empurrar para fora da organização uma decisão que a norma manda escrever na política interna, desconfie. O padrão do 800-61 é o contrário: o que vai doer durante o incidente precisa estar decidido antes, por escrito, dentro de casa."}},{"id":"a6bf0e562032","number":113,"stem":15,"statement":"Um agente IAST realiza análises de segurança das aplicações em tempo real, com acesso às informações de fluxo de dados e de configuração, às bibliotecas e aos frameworks.","answer":"C","source":{"slug":"PETROBRAS_21_NS","ano":2021},"explanation":{"verdict_reason":"O IAST instrumenta a aplicação por dentro e a observa em execução: por isso enxerga o fluxo de dados da entrada até o ponto sensível, a configuração efetiva em tempo de execução, as bibliotecas carregadas e os frameworks em uso. É essa posição interna durante a execução que o separa do SAST, que só lê o código parado, e do DAST, que só ataca a aplicação por fora sem ver o interior.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"IAST: análise instrumentada durante a execução","citation":null,"trap_note":"SAST lê o código sem executar; DAST ataca de fora sem ver o código; IAST executa vendo o interior. Toda descrição que combine execução real com visibilidade de fluxo interno é IAST."}},{"id":"7601f6c1c871","number":169,"stem":16,"statement":"No que se refere à prevenção e ao tratamento de incidentes, um dos papéis do CSIRT (computer security incident response team) é investigar criminalmente os incidentes ocorridos e decidir sobre o acionamento da justiça em cada caso.","answer":"E","source":{"slug":"TCE_RJ_20","ano":2020},"explanation":{"verdict_reason":"O CSIRT detecta, analisa, contém, erradica, recupera e preserva evidência. Investigação criminal é ato de autoridade pública, e a decisão de acionar a justiça é da organização, por suas áreas jurídica e de direção. A equipe técnica produz e guarda o material que sustenta essa decisão, mas não a toma nem substitui a polícia e o Ministério Público.","distortion_type":"atribuicao_errada","distorted_span":"investigar criminalmente os incidentes ocorridos e decidir sobre o acionamento da justiça em cada caso","corrected_statement":"No que se refere à prevenção e ao tratamento de incidentes, um dos papéis do CSIRT (computer security incident response team) é preservar e documentar as evidências dos incidentes ocorridos, cabendo à organização e às autoridades competentes a investigação criminal e o acionamento da justiça.","concept":"CSIRT trata o incidente; a persecução penal é da autoridade","citation":"NIST SP 800-61 Rev. 2, seção 2.4","trap_note":"Papel técnico contra poder de autoridade é uma das divisões mais exploradas do tópico. Verbos como investigar criminalmente, autuar, punir, processar e decidir sobre o acionamento da justiça nunca pertencem ao CSIRT."}},{"id":"59dc8b82c90b","number":186,"stem":17,"statement":"Todo incidente de rede é um evento de segurança da informação classificado e deve ser avisado prontamente à alta direção, a fim de reduzir riscos.","answer":"E","source":{"slug":"TCE_RJ_20","ano":2020},"explanation":{"verdict_reason":"Um incidente de rede pode ser puramente operacional — enlace rompido, congestionamento, falha de equipamento — sem comprometer confidencialidade, integridade, disponibilidade ou autenticidade da informação, e nesse caso não é evento de segurança da informação. A norma, ademais, manda relatar os eventos o mais rapidamente possível pelos canais apropriados da direção e segundo os procedimentos definidos, o que não equivale a comunicação direta e imediata à alta direção em todo caso.","distortion_type":"generalizacao","distorted_span":"Todo incidente de rede é um evento de segurança da informação classificado","corrected_statement":"Nem todo incidente de rede constitui evento de segurança da informação; os eventos identificados devem ser relatados o mais rapidamente possível pelos canais apropriados da direção.","concept":"Incidente de rede não é automaticamente evento de segurança","citation":"ABNT NBR ISO/IEC 27001:2013, A.16.1.2","trap_note":"Todo, qualquer e sempre em item de classificação de evento quase sempre marcam o erro. O teste é procurar um contraexemplo concreto: se você consegue imaginar um incidente de rede sem impacto em segurança da informação, o todo já derrubou o item."}},{"id":"795c536c3810","number":48,"stem":18,"statement":"No âmbito do tratamento de incidentes, um CSIRT (computer security incident response team) tem o papel de atuar na prevenção contra eventos de incidentes futuros.","answer":"C","source":{"slug":"EBSERH_18_ADMINISTRATIVO","ano":2018},"explanation":{"verdict_reason":"O CSIRT não é apenas reativo. Os catálogos de serviços de equipes de resposta separam serviços reativos, proativos e de gestão de qualidade da segurança, e a prevenção — alertas, boletins, avaliação de vulnerabilidades, conscientização, endurecimento de configuração — está no núcleo proativo. O aprendizado pós-incidente também é atividade preventiva, voltada à próxima ocorrência.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"O CSIRT tem serviços proativos, não só reativos","citation":"FIRST CSIRT Services Framework","trap_note":"Item que reduza o CSIRT ao papel reativo, ou que só o acione depois do incidente, costuma estar errado. A equipe existe também para que o incidente não aconteça."}},{"id":"0ac284049109","number":109,"stem":19,"statement":"A fim de agilizar a investigação e o diagnóstico dos incidentes, é correto implantar o processo gerenciar requisições de serviços e incidentes do COBIT 5, que trata desses aspectos do tratamento de incidentes, além de registrar as solicitações dos usuários.","answer":"C","source":{"slug":"FUB_18","ano":2018},"explanation":{"verdict_reason":"A situação descrita — chamado sem registro padronizado, sem roteiro, sem investigação e sem dono — é exatamente a lacuna coberta pelo processo do COBIT 5 que trata de requisições de serviço e incidentes, cujas práticas incluem registrar, classificar, priorizar, investigar, diagnosticar e resolver. Implantá-lo padroniza o atendimento, e é essa padronização que acelera a investigação e o diagnóstico.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"COBIT 5 DSS02: gerenciar requisições de serviço e incidentes","citation":"COBIT 5, processo DSS02","trap_note":"Em item de caso concreto, case o sintoma com o processo pelo verbo: registrar e diagnosticar chamados é DSS02; achar a causa raiz de incidentes recorrentes é gestão de problemas; alterar o ambiente é gestão de mudanças."}},{"id":"3588bb196d40","number":110,"stem":20,"statement":"Qualquer evento adverso, confirmado ou sob suspeita, relacionado à segurança de sistemas de computação ou de redes de computadores é visto como um incidente de segurança.","answer":"C","source":{"slug":"STM_17_ANALISTA_TECNICO","ano":2017},"explanation":{"verdict_reason":"A definição corrente de incidente de segurança abrange o evento adverso apenas suspeito, e não só o confirmado: a confirmação vem da análise, e exigi-la de antemão impediria acionar o tratamento justamente na janela em que ele é mais eficaz. O escopo por isso é largo na entrada e se estreita depois, na triagem.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Incidente inclui o evento adverso apenas suspeito","citation":"CERT.br — Práticas de Segurança para Administradores de Redes Internet","trap_note":"Repare na direção da inclusão. Evento adverso suspeito conta como incidente de segurança, e isso é certo; dizer que todo incidente de rede é evento de segurança da informação é falso. Uma seta vale, a outra não."}},{"id":"f862fe7a9394","number":64,"stem":21,"statement":"Ao se estabelecer a visão proposta pela equipe de resposta a incidentes, é importante que esta seja comunicada a outros indivíduos da organização para fins de contribuição mútua. Essa circunstância permite identificar, antes da implementação, problemas organizacionais ou no processo da equipe de resposta a incidentes.","answer":"C","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"A visão da equipe de resposta define escopo, público atendido, serviços prestados e autoridade — tudo aquilo que depende da aceitação das demais áreas para funcionar. Submetê-la à organização antes da implantação é o que revela conflitos de competência, lacunas de processo e resistências enquanto ainda são baratos de corrigir. Depois da equipe montada, o mesmo problema custa reestruturação.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Validar a visão da equipe antes de implantá-la","citation":null,"trap_note":"Na criação de um CSIRT, tudo que é acordo — visão, escopo, público, autoridade — se negocia antes. Item que empurre essa negociação para depois da implantação, ou que a trate como assunto interno da equipe, inverte a lógica do modelo."}},{"id":"1c235021752b","number":65,"stem":21,"statement":"As equipes de resposta a incidentes são normalmente constituídas por especialistas em segurança da informação e por administradores de sistemas e de redes. No entanto, outros profissionais com perfis técnicos e administrativos poderão, indistintamente, integrar essas equipes.","answer":"C","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"O núcleo técnico da equipe é mesmo formado por especialistas em segurança e administradores de sistemas e de redes, mas a resposta a incidentes depende de áreas que não são técnicas: jurídico, recursos humanos, comunicação social, segurança física, alta direção. Por isso a composição é aberta a perfis técnicos e administrativos, sem restrição prévia de carreira. O indistintamente aqui não amplia regra nenhuma: apenas registra que não há vedação de perfil.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Núcleo técnico com participação multidisciplinar","citation":"NIST SP 800-61 Rev. 2, seção 2.4","trap_note":"Indistintamente, qualquer e todo costumam marcar item errado, mas não quando a regra de fundo é de fato aberta. Teste a palavra contra a regra, não contra o hábito: a norma não fecha a composição da equipe de resposta, então a abertura é verdadeira."}}]}