{"subject_id":"3a3cc48d009981a4a4ede39131431775","topico":"Continuidade: HA (ativo-ativo × ativo-passivo, SPOF), noves, RTO × RPO, MTBF/MTTR","stems":["Em virtude do regime jurídico das empresas públicas federais, a INFRA S.A. deve manter altos padrões de integridade e resiliência, contexto no qual a gestão de riscos desempenha relevante papel. A respeito das normas relativas à gestão de riscos de TI, jugue os itens a seguir.","Julgue os itens a seguir, a respeito de governança de TI.","No que se refere à segurança da informação, julgue os itens subsecutivos.","A respeito de backup, julgue os itens que se seguem.","Julgue os itens a seguir, em relação ao desenvolvimento de software.","No que se refere às estratégias do plano de continuidade de negócios (PCN), julgue os itens subsecutivos.","Julgue os próximos itens, a respeito de ataques de negação de serviço, controles CIS, gerenciamento de incidentes de segurança da informação e gestão de riscos e continuidade de negócio.","A respeito de conceitos relacionados a alta disponibilidade e tolerância a falhas, julgue os próximos itens.","Com base na NBR ISO/IEC 27005, julgue os itens a seguir, a respeito de gestão de riscos e continuidade de negócio.","A respeito de gerenciamento de incidentes de segurança da informação e gestão de continuidade de negócio (GCN), julgue os itens que se seguem.","Julgue os próximos itens, relativos a continuidade do negócio e resposta a incidentes de segurança da informação.","Acerca de gestão de riscos e continuidade de negócio, julgue os itens que se seguem, com base na NBR ISO 27005:2019 e na Lei Geral de Proteção de Dados (LGPD).","Julgue os próximos itens, a respeito da norma NBR ISO/IEC 15999.","Considerando a ABNT NBR ISO/IEC 27005 e a NBR ISO 22301, julgue os itens subsequentes.","Em relação à ITIL 4, julgue os itens que se seguem.","Com base na norma NBR ISO/IEC n.º 27005:2011, julgue o item seguinte, a respeito de gestão de riscos e continuidade de negócio.","Julgue os itens seguintes, relativos à gestão de projetos de ambientes críticos.","Julgue os próximos itens, relativos a tolerância a falhas e continuidade de operação, implantação e administração de serviços de nuvem e administração e gerenciamento de ambiente de virtualização.","Julgue os itens a seguir, relacionados a balanceamento de carga e failover.","Acerca da contingência e continuidade de serviços, julgue o item seguinte.","Com base na NBR ISO/IEC 22313, julgue os itens subsequentes, acerca da continuidade de negócio.","Julgue os itens a seguir, a respeito de virtualização, cluster e computação em grid e em nuvem.","Julgue os itens a seguir, com relação a sistemas de proteção antispam, a normas da NBR ISO/IEC 27005, aos planos de continuidade de negócios e a disposições da Lei Geral de Proteção de Dados Pessoais (LGPD).","Acerca de segurança da informação e com base nas normas da ABNT aplicáveis à temática, julgue os próximos itens.","Acerca do plano de segurança da informação e do plano de continuidade de negócio de TI, julgue os itens a seguir.","Julgue os próximos itens, relativos à arquitetura de computadores e computação de alto desempenho.","Acerca da gestão de incidentes e da continuidade de negócios, julgue os itens que se seguem.","Com relação a clusterização, julgue os próximos itens.","No que se refere a ambientes de alta disponibilidade, julgue o item que se segue.","Quanto aos conceitos de topologia típica de ambientes com alta disponibilidade e escalabilidade, julgue o item que se segue.","Julgue os próximos itens, a respeito da segurança da informação.","A estrutura dos sistemas operacionais modernos possibilita implementação de tolerância a falhas, contemplando projetos de interoperabilidade e virtualização, nativa ou não, de seus códigos. A esse respeito, julgue os itens que se seguem.","Um órgão da administração pública federal direta identificou a necessidade de contratação de soluções de TI a fim de melhorar a prestação de serviços aos seus clientes e gerar mais valor para os negócios. Procedendo a contratação foram realizadas as ações listadas a seguir. I Elaboração do documento de oficialização da demanda (DOD) contendo como objeto principal a contratação de empresa para a gestão de processos de segurança da informação. II Elaboração do DOD contendo como objeto secundário a contratação de empresa para elaboração e implantação do plano de continuidade de negócio (PCN) de TI. III Realização do estudo técnico preliminar e da análise de riscos na fase de planejamento da contratação. IV Elaboração do termo de referência e realização da seleção do fornecedor, com a publicação do resultado após a homologação. A partir da situação hipotética precedente, julgue os próximos itens, à luz das Instruções Normativas MP SLTI 4/2014 e MPOG 5/2017.","Com base na NBR ISO 22301:2013, que dispõe requisitos para a gestão de continuidade de negócios, julgue os itens que se seguem.","A figura seguinte mostra a arquitetura a ser implementada para prover alta disponibilidade entre os servidores Linux Primary e Secondary. Com referência à figura precedente, julgue os itens a seguir.","No que se refere à tipologia de ambientes com alta disponibilidade e escalabilidade para a estruturação de ambientes computacionais, julgue os itens subsequentes.","A respeito de gerenciamento de serviços, julgue os próximos itens.","No que se refere à gestão de continuidade de negócio (GCN), julgue os itens subsequentes."],"questions":[{"id":"ce36aadcec34","number":90,"stem":0,"statement":"Suponha que um incidente de segurança tenha afetado os servidores que processam os dados do ONTL da INFRA S.A. Nesse caso, para remediar a situação conforme a ISO 22301, o plano de continuidade de negócios (PCN) deve focar o isolamento físico do hardware atingido, sendo este o principal componente da governança de TI para garantir a integridade dos dados.","answer":"E","source":{"slug":"INFRASA_26_ANALISTA","ano":2026},"explanation":{"verdict_reason":"Isolar fisicamente o hardware atingido é medida de contenção, própria da resposta a incidentes, e não o foco do plano de continuidade. O PCN, na 22301, se volta à retomada das atividades priorizadas dentro dos prazos definidos, com recursos e procedimentos alternativos. Além disso, nenhuma norma elege uma providência técnica isolada como principal componente da governança de TI.","distortion_type":"atribuicao_errada","distorted_span":"o plano de continuidade de negócios (PCN) deve focar o isolamento físico do hardware atingido","corrected_statement":"Suponha que um incidente de segurança tenha afetado os servidores que processam os dados do ONTL da INFRA S.A. Nesse caso, para remediar a situação conforme a ISO 22301, o plano de continuidade de negócios (PCN) deve focar a retomada das atividades priorizadas dentro dos prazos de recuperação definidos, enquanto o isolamento físico do hardware atingido é medida de resposta ao incidente.","concept":"PCN retoma atividades; contenção é resposta a incidente","citation":"ABNT NBR ISO 22301","trap_note":"Contenção, erradicação e recuperação técnica pertencem à gestão de incidentes; retomada de atividades priorizadas pertence à continuidade. Itens que eleitam uma medida técnica a principal componente de governança quase sempre erram."}},{"id":"97265cbabae1","number":102,"stem":1,"statement":"No âmbito da convergência normativa para a resiliência cibernética, a ISO/IEC 27001 estabelece a obrigatoriedade de controles de continuidade, os quais são detalhados na ISO/IEC 27002 como diretrizes de implementação (como o controle de prontidão da TIC); entretanto, ao alinhar essas normas ao NIST CSF e à ISO 22301, a determinação do ponto de recuperação objetivo (RPO) é definida tecnicamente como o tempo máximo necessário para a restauração da capacidade operacional total de um serviço após a declaração de uma crise, diferenciando-se do tempo de recuperação objetivo (RTO), que foca exclusivamente a integridade dos dados replicados.","answer":"E","source":{"slug":"TELEBRAS_25","ano":2025},"explanation":{"verdict_reason":"As definições estão trocadas. O RPO é o ponto no tempo até o qual os dados precisam ser recuperados, isto é, a perda máxima tolerável de dados; quem mede o tempo máximo até a restauração da capacidade operacional do serviço é o RTO. O trecho normativo inicial do item está correto, e é justamente ele que dá credibilidade à inversão que vem depois.","distortion_type":"inversao","distorted_span":"a determinação do ponto de recuperação objetivo (RPO) é definida tecnicamente como o tempo máximo necessário para a restauração da capacidade operacional total de um serviço após a declaração de uma crise","corrected_statement":"No âmbito da convergência normativa para a resiliência cibernética, a ISO/IEC 27001 estabelece a obrigatoriedade de controles de continuidade, os quais são detalhados na ISO/IEC 27002 como diretrizes de implementação (como o controle de prontidão da TIC); ao alinhar essas normas ao NIST CSF e à ISO 22301, a determinação do ponto de recuperação objetivo (RPO) é definida tecnicamente como o ponto no tempo até o qual os dados devem ser recuperados, diferenciando-se do tempo de recuperação objetivo (RTO), que é o tempo máximo até a restauração do serviço.","concept":"RPO é ponto no tempo do dado; RTO é prazo de restauração do serviço","citation":"ABNT NBR ISO 22301, definições de RTO e RPO","trap_note":"Itens longos e carregados de normas verdadeiras servem para esconder uma única inversão no fim. Leia o item até achar a definição operacional e julgue só ela: o resto é cenário."}},{"id":"ab5cb28015dc","number":58,"stem":2,"statement":"No plano de continuidade de negócios, é apresentado um estudo do cenário atual da organização, com a avaliação de potenciais riscos, para subsidiar as ações e estratégias necessárias à preservação da confidencialidade, integridade e disponibilidade dos dados e informações importantes.","answer":"E","source":{"slug":"CODEVASF_24","ano":2024},"explanation":{"verdict_reason":"O estudo do cenário atual com avaliação de riscos potenciais não é conteúdo do PCN: é insumo produzido antes dele, na análise de impacto e na avaliação de riscos, e é o que subsidia a escolha da estratégia. O PCN documenta os procedimentos de resposta e recuperação, com papéis, recursos e prazos. Além disso, o objeto do plano é a continuidade das atividades priorizadas, e não a preservação da tríade completa da segurança da informação.","distortion_type":"atribuicao_errada","distorted_span":"No plano de continuidade de negócios, é apresentado um estudo do cenário atual da organização, com a avaliação de potenciais riscos","corrected_statement":"Antes do plano de continuidade de negócios, é apresentado um estudo do cenário atual da organização, com a avaliação de potenciais riscos, para subsidiar as ações e estratégias necessárias à preservação da confidencialidade, integridade e disponibilidade dos dados e informações importantes.","concept":"Análise de cenário é insumo, não conteúdo do PCN","citation":null,"trap_note":"Distinga o que alimenta o plano do que está dentro do plano. BIA e avaliação de riscos são etapas anteriores; o plano contém procedimentos, responsáveis, recursos e comunicação."}},{"id":"fdf85a5b4eba","number":68,"stem":3,"statement":"O RTO (recovery time objective) determina o tempo que a área de tecnologia da informação leva para restabelecer um sistema ou um ambiente em caso de interrupção ou pane.","answer":"C","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"O RTO mede o intervalo entre a interrupção e o restabelecimento do sistema ou do ambiente, ou seja, olha para a frente a partir do desastre e se mede em tempo de serviço parado. É o prazo que determina o tipo de sítio alternativo e o arranjo de redundância contratados. O que olha para trás, e se mede em dados perdidos, é o RPO.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"RTO: tempo até restabelecer o serviço","citation":null,"trap_note":"Guarde a direção no tempo. RTO aponta para a frente e custa indisponibilidade; RPO aponta para trás e custa dados. Quase todo item errado do tópico troca essas duas direções."}},{"id":"0124b74aa45b","number":68,"stem":4,"statement":"Downtime corresponde ao tempo de atividade de um sistema e é usado para se referir a períodos em que o sistema está disponível.","answer":"E","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"Downtime é o tempo em que o sistema está fora de operação, indisponível para o usuário. O tempo de atividade, em que o sistema está disponível, é o uptime, e é a partir da relação entre os dois que se calcula o percentual de disponibilidade. O item troca uma definição pela outra.","distortion_type":"inversao","distorted_span":"corresponde ao tempo de atividade de um sistema","corrected_statement":"Downtime corresponde ao tempo de inatividade de um sistema e é usado para se referir a períodos em que o sistema está indisponível.","concept":"Downtime × uptime","citation":null,"trap_note":"Down é para baixo, fora do ar. Quando a banca define um termo pelo seu oposto exato, as duas metades da frase se sustentam entre si e nada soa estranho: confira o par, não cada metade."}},{"id":"a48b7387371b","number":70,"stem":5,"statement":"O PCN permite lidar eficientemente e adequadamente com intempéries identificadas, mesmo que não tenham sido mapeadas anteriormente em um processo de análise de risco e impacto.","answer":"E","source":{"slug":"FUNPRESP_24_EXE","ano":2024},"explanation":{"verdict_reason":"O PCN é construído sobre cenários previamente levantados pela análise de impacto e pela avaliação de riscos: são eles que definem os prazos, os recursos alternativos e os procedimentos documentados. Diante de uma disrupção não mapeada, a organização pode improvisar, mas não se pode afirmar que o plano a trate de forma eficiente e adequada. Eficácia comprovada só existe para o cenário que foi analisado e testado.","distortion_type":"escopo_ampliado","distorted_span":"mesmo que não tenham sido mapeadas anteriormente em um processo de análise de risco e impacto","corrected_statement":"O PCN permite lidar eficientemente e adequadamente com intempéries identificadas, desde que tenham sido mapeadas anteriormente em um processo de análise de risco e impacto.","concept":"Alcance do PCN limitado aos cenários analisados","citation":null,"trap_note":"Um plano vale para o que foi analisado, testado e provido de recurso. Sempre que o item estender a eficácia do plano a cenários fora do levantamento, ele ampliou o escopo da regra."}},{"id":"cf64e15a4989","number":70,"stem":3,"statement":"O indicador RPO (recovery point objective) mensura a margem de perda de dados que uma empresa pode suportar sem impactar suas operações vitais.\n\nserver {\n     location / {\n           proxy_pass http://localhost:8080\n     }\n     location /images/ {\n           root /data;\n     }\n}","answer":"C","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"O RPO expressa o volume de dados que a organização aceita perder, medido pela janela entre o último ponto de recuperação válido e o desastre. É ele que determina a frequência de backup ou o tipo de replicação: RPO zero exige replicação síncrona. Quem mede tempo de serviço parado é o RTO.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"RPO: margem tolerável de perda de dados","citation":null,"trap_note":"O RPO também é expresso em unidade de tempo, e é isso que permite confundi-lo com o RTO. Pergunte sempre tempo de quê: de dado sem cópia ou de serviço sem atender."}},{"id":"661b92754773","number":71,"stem":5,"statement":"Uma das finalidades estratégicas do PCN é dar um norte para minimizar os impactos causados por desastres, a fim de evitar a interrupção de operações essenciais do negócio.","answer":"C","source":{"slug":"FUNPRESP_24_EXE","ano":2024},"explanation":{"verdict_reason":"A finalidade estratégica do PCN é preservar a operação das atividades essenciais e reduzir os impactos de eventos disruptivos a níveis aceitáveis. É um plano de direção, que orienta prioridades e procedimentos antes que o desastre ocorra. Reduzir impacto e sustentar o que é essencial é precisamente o objetivo declarado nas normas de continuidade.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Finalidade do PCN: reduzir impacto e sustentar o essencial","citation":null,"trap_note":"Minimizar impacto é redação aceitável; eliminar desastre não é. A diferença entre esses dois verbos separa dezenas de itens certos de itens errados neste tópico."}},{"id":"1e01f8f83003","number":83,"stem":6,"statement":"Considerando que os riscos, em sua maior parte, são estáticos, o monitoramento permanente de cenários de eventos, valores de ativos, ameaças e vulnerabilidades é desnecessário, podendo ser realizado essencialmente em ciclos periódicos de dois a três anos, conforme o tipo de negócio da organização.","answer":"E","source":{"slug":"ANM_24","ano":2024},"explanation":{"verdict_reason":"A premissa está invertida: a norma parte justamente de que os riscos não são estáticos. Ameaças, vulnerabilidades, valores de ativos e o próprio contexto mudam sem aviso, e por isso o monitoramento e a análise crítica precisam ser contínuos, com detecção das mudanças em tempo de reagir. Ciclos de dois a três anos deixariam a organização tratando um cenário que já não existe.","distortion_type":"inversao","distorted_span":"os riscos, em sua maior parte, são estáticos","corrected_statement":"Considerando que os riscos, em sua maior parte, são dinâmicos, o monitoramento permanente de cenários de eventos, valores de ativos, ameaças e vulnerabilidades é necessário e contínuo, independentemente do tipo de negócio da organização.","concept":"Riscos são dinâmicos: monitoramento contínuo","citation":"ABNT NBR ISO/IEC 27005, monitoramento e análise crítica de riscos","trap_note":"Quando o item começa com Considerando que e enuncia uma premissa, teste a premissa antes da conclusão. Premissa falsa carrega conclusão plausível, e o candidato julga a conclusão."}},{"id":"7d49f455b10b","number":85,"stem":6,"statement":"Um dos métodos usados em ataques PDoS consiste em explorar vulnerabilidades de um sistema ou dispositivo para substituir seu software básico por uma imagem corrompida de firmware, inviabilizando, assim, o funcionamento do dispositivo ou do sistema inteiro.","answer":"C","source":{"slug":"ANM_24","ano":2024},"explanation":{"verdict_reason":"O PDoS, negação de serviço permanente, também chamado de phlashing ou bricking, danifica o alvo em vez de apenas sobrecarregá-lo. A técnica descrita é a clássica: explorar falha no mecanismo de atualização para gravar firmware corrompido, deixando o equipamento inutilizável até substituição ou regravação física. É o que o distingue do DoS comum, cujo efeito cessa quando o ataque cessa.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"PDoS: dano permanente por firmware corrompido","citation":null,"trap_note":"O adjetivo permanente é o divisor. DoS e DDoS exaurem recurso e passam; PDoS destrói o dispositivo e exige reposição, o que o aproxima mais de sabotagem do que de inundação de tráfego."}},{"id":"a39ef455cc75","number":93,"stem":7,"statement":"Um serviço com a métrica tempo médio entre falhas (MTBF) de quatro horas, em média, se recupera de falhas nesse período, mas o tempo real pode variar, pois o MTBF é uma média de vários incidentes.","answer":"E","source":{"slug":"TRT10_24","ano":2024},"explanation":{"verdict_reason":"O MTBF mede o intervalo médio entre uma falha e a seguinte, isto é, quanto o serviço opera em pé; ele não diz nada sobre a duração do reparo. Quem mede o tempo médio para recuperar é o MTTR. Um MTBF de quatro horas significa que o serviço falha, em média, a cada quatro horas de operação, o que é péssimo, e não que ele se conserta em quatro horas.","distortion_type":"troca_de_termo","distorted_span":"se recupera de falhas nesse período","corrected_statement":"Um serviço com a métrica tempo médio entre falhas (MTBF) de quatro horas, em média, opera quatro horas entre uma falha e a seguinte, mas o tempo real pode variar, pois o MTBF é uma média de vários incidentes.","concept":"MTBF mede intervalo entre falhas; MTTR mede o reparo","citation":null,"trap_note":"Leia a sigla por extenso antes de julgar: between failures é entre falhas, to repair é para reparar. Quanto maior o MTBF melhor, quanto menor o MTTR melhor, e a disponibilidade é MTBF sobre MTBF mais MTTR."}},{"id":"ceebe9857ab0","number":101,"stem":8,"statement":"No processo de avaliação de ameaças, as ameaças intencionais indicam ações de origem humana que podem comprometer os ativos de informação.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Origem humana não é o que distingue a ameaça intencional: as ameaças acidentais também são de origem humana. O que caracteriza a ameaça deliberada, na 27005, é a ação dirigida propositalmente contra o ativo de informação, e não a simples possibilidade de comprometê-lo. A descrição apresentada serve a qualquer ameaça de origem humana, acidental inclusive.","distortion_type":"troca_de_termo","distorted_span":"ações de origem humana que podem comprometer os ativos de informação","corrected_statement":"No processo de avaliação de ameaças, as ameaças intencionais indicam ações humanas deliberadas, dirigidas propositalmente contra os ativos de informação.","concept":"Ameaça deliberada × acidental: o que separa é a intenção","citation":"ABNT NBR ISO/IEC 27005, identificação de ameaças (Anexo C)","trap_note":"Quando um item define uma das duas metades de uma classificação usando um traço que as duas metades compartilham, ele está errado. Procure sempre o atributo que só vale para a metade citada."}},{"id":"66adcd800230","number":102,"stem":8,"statement":"Ferramentas automatizadas de procura por vulnerabilidades são utilizadas, em computador ou em rede de computadores, para a busca de serviços reconhecidamente vulneráveis que possam gerar falsos positivos.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"A varredura automatizada procura serviços conhecidamente vulneráveis comparando o que encontra com uma base de assinaturas, e por isso pode acusar como vulnerável um serviço que não está exposto ou que já foi corrigido. O falso positivo é uma limitação reconhecida da técnica, não um defeito de uma ferramenta específica. Reconhecê-la é o que justifica a validação manual dos resultados.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Varredura automatizada de vulnerabilidades gera falsos positivos","citation":"ABNT NBR ISO/IEC 27005, Anexo D","trap_note":"Item que admite limitação de uma ferramenta automatizada costuma estar certo; item que promete deteccão sem erro costuma estar errado. A banca inverte isso trocando falso positivo por falso negativo."}},{"id":"e3446456d75a","number":103,"stem":8,"statement":"Para estabelecer o valor dos seus ativos, a organização deve primeiramente identificá-los, distinguindo-os em dois tipos: primários ou secundários.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"A 27005 divide os ativos em primários e de suporte. Primários são os processos de negócio e a informação; de suporte são hardware, software, rede, pessoas, instalações e a estrutura da organização. Ativo secundário não é categoria da norma.","distortion_type":"troca_de_termo","distorted_span":"primários ou secundários","corrected_statement":"Para estabelecer o valor dos seus ativos, a organização deve primeiramente identificá-los, distinguindo-os em dois tipos: primários ou de suporte.","concept":"Ativos primários × ativos de suporte na 27005","citation":"ABNT NBR ISO/IEC 27005, Anexo B","trap_note":"Quando a banca cita uma classificação normativa com um par de nomes, o erro costuma estar em um nome que soa natural em português mas não é o da norma. Secundário soa como o oposto de primário, e por isso funciona como isca."}},{"id":"9cfa5cbbe196","number":103,"stem":9,"statement":"A GCN, ao contrário da gestão de incidentes de segurança da informação, tem a finalidade de estabelecer procedimentos para identificar, gerenciar, registrar, analisar e comunicar eventos relativos às operações e aos impactos negativos causados às operações da organização.","answer":"E","source":{"slug":"STJ_24","ano":2024},"explanation":{"verdict_reason":"Identificar, registrar, analisar e comunicar eventos é a finalidade da gestão de incidentes de segurança da informação, não da GCN. A GCN cuida de manter a entrega dos produtos e serviços priorizados em nível aceitável durante e após a disrupção. Além de atribuir o objetivo à área errada, o item opõe duas disciplinas que são complementares e se alimentam mutuamente.","distortion_type":"inversao","distorted_span":"ao contrário da gestão de incidentes de segurança da informação","corrected_statement":"A gestão de incidentes de segurança da informação, em complemento à GCN, tem a finalidade de estabelecer procedimentos para identificar, gerenciar, registrar, analisar e comunicar eventos relativos às operações e aos impactos negativos causados às operações da organização.","concept":"GCN × gestão de incidentes: complementares, não opostas","citation":null,"trap_note":"A expressão ao contrário de é sinal de alerta. Quando duas disciplinas complementares são apresentadas como opostas, ou uma recebe o objetivo da outra, o item tende a estar errado."}},{"id":"a93dcf36dc4f","number":104,"stem":9,"statement":"A gestão de incidentes é considerada um componente crítico da estratégia de gerenciamento de riscos das organizações porque, com tal gestão, é possível reduzir o tempo de inatividade e minimizar os impactos negativos causados por acidentes cibernéticos.","answer":"C","source":{"slug":"STJ_24","ano":2024},"explanation":{"verdict_reason":"A gestão de incidentes atua sobre a componente de impacto do risco: detectar cedo, conter e restabelecer reduz o tempo de inatividade e limita as consequências do evento. Por isso ela é tratada como parte crítica da estratégia de gestão de riscos, e não como atividade puramente operacional. Menos tempo parado significa menos impacto, que é metade da equação do risco.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Gestão de incidentes reduz impacto e tempo de inatividade","citation":null,"trap_note":"Risco é probabilidade vezes impacto. Controles preventivos atacam a probabilidade; resposta a incidentes e continuidade atacam o impacto. Itens que liguem incidentes à redução de impacto tendem a estar certos."}},{"id":"17da4ce7e490","number":104,"stem":8,"statement":"Convém que a alta direção da organização avalie os riscos e aceite uma parcela dos riscos de forma consciente e calculada, para evitar custos excessivos em segurança.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Aceitar o risco é uma das opções de tratamento previstas na norma, ao lado de modificar, evitar e compartilhar. A aceitação é decisão da direção, precisa ser consciente, registrada e justificada pelos critérios de aceitação definidos. Gastar mais em controle do que vale o ativo protegido é justamente o que a aceitação calculada evita.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Aceitação consciente do risco é decisão da alta direção","citation":"ABNT NBR ISO/IEC 27005, aceitação do risco","trap_note":"Risco zero não existe em norma nenhuma. Item que admita risco residual aceito pela direção tende a estar certo; item que exija eliminação total de risco tende a estar errado."}},{"id":"19b52fd52fa1","number":105,"stem":10,"statement":"Três elementos devem ser considerados em um plano de recuperação de desastres de um sistema de TI: a prevenção, a detecção e a recuperação.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O plano de recuperação de desastres se organiza em três frentes: prevenir, para reduzir a chance do evento; detectar, para descobrir o evento o mais cedo possível; e recuperar, para restabelecer o ambiente nos prazos definidos. Detectar tarde encarece a recuperação, e por isso a detecção não é etapa acessória. As três formam a estrutura clássica desse tipo de plano.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Prevenção, detecção e recuperação no plano de desastres","citation":null,"trap_note":"Quando o item lista três elementos e os três são coerentes com o objetivo do plano, verifique se algum deles foi substituído por um sinônimo falso. Aqui a substituição frequente é trocar detecção por eliminação."}},{"id":"456263751816","number":107,"stem":10,"statement":"As siglas RTO e RPO referem-se, respectivamente, ao tempo necessário para a recuperação dos dados e ao estado pontual que se deve recuperar em um sistema afetado por um incidente de segurança.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O RTO não é o tempo de recuperação dos dados: é o prazo máximo para restabelecer o serviço ou o processo depois da interrupção. O que diz respeito aos dados é justamente o RPO, e o item usa o domínio de um para definir o outro. Ao amarrar o RTO aos dados, ele desloca a métrica do lado do serviço para o lado do dado.","distortion_type":"troca_de_termo","distorted_span":"ao tempo necessário para a recuperação dos dados","corrected_statement":"As siglas RTO e RPO referem-se, respectivamente, ao tempo necessário para o restabelecimento do serviço e ao estado pontual que se deve recuperar em um sistema afetado por um incidente de segurança.","concept":"RTO mede serviço; dado é domínio do RPO","citation":null,"trap_note":"Nas definições de RTO e RPO, verifique dois eixos e não um: a direção no tempo e o objeto medido. Um item pode acertar a direção e errar o objeto, que é o caso mais difícil de perceber."}},{"id":"00fc9a5de217","number":108,"stem":10,"statement":"Mediante um plano de recuperação de desastres, deve-se buscar eliminar qualquer possibilidade de desastre ou perda de dados provocados por incidentes de segurança nos serviços de TI de uma instituição.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Nenhum plano elimina a possibilidade de desastre ou de perda de dados; se eliminasse, não haveria o que recuperar. O objetivo do plano de recuperação é reduzir a probabilidade e o impacto e restabelecer os serviços dentro dos prazos acordados, aceitando uma perda residual definida pelo RPO. A existência de um RPO maior que zero já demonstra que alguma perda é tolerada por projeto.","distortion_type":"generalizacao","distorted_span":"eliminar qualquer possibilidade de desastre ou perda de dados","corrected_statement":"Mediante um plano de recuperação de desastres, deve-se buscar reduzir a probabilidade e o impacto de desastres ou perdas de dados provocados por incidentes de segurança nos serviços de TI de uma instituição.","concept":"Continuidade reduz risco; não o elimina","citation":null,"trap_note":"Os verbos eliminar, garantir e impedir totalmente quase nunca sobrevivem em segurança e continuidade. Substitua mentalmente por reduzir e veja se a frase fica correta: se ficar, o item estava errado."}},{"id":"6cb326c2c21f","number":115,"stem":11,"statement":"Conforme a LGPD, o dado pessoal relativo a origem racial ou étnica, bem como a convicção religiosa e opinião política, é classificado como dado pessoal anonimizado.","answer":"E","source":{"slug":"TRF6_24","ano":2024},"explanation":{"verdict_reason":"Origem racial ou étnica, convicção religiosa e opinião política são categorias de dado pessoal sensível na LGPD, sujeitas a bases legais próprias e mais restritas. Dado anonimizado é outra coisa por completo: é aquele que perdeu a possibilidade de associação ao titular e, por isso, em regra deixa de ser dado pessoal. O item classifica como anônimo justamente a categoria de maior proteção.","distortion_type":"troca_de_termo","distorted_span":"dado pessoal anonimizado","corrected_statement":"Conforme a LGPD, o dado pessoal relativo a origem racial ou étnica, bem como a convicção religiosa e opinião política, é classificado como dado pessoal sensível.","concept":"Dado sensível × dado anonimizado na LGPD","citation":"Lei n.º 13.709/2018 (LGPD), art. 5.º, II e III","trap_note":"O rol do dado sensível é fechado e cai muito: origem racial ou étnica, convicção religiosa, opinião política, filiação sindical ou a organização religiosa, filosófica ou política, saúde, vida sexual, dado genético e biométrico."}},{"id":"1fd878b3ddcd","number":116,"stem":11,"statement":"O processo de avaliação de riscos determina o valor dos ativos de informação, identifica as ameaças e vulnerabilidades aplicáveis, determina as consequências possíveis e prioriza os riscos derivados, ordenando-os de acordo com os critérios de avaliação de riscos estabelecidos.","answer":"C","source":{"slug":"TRF6_24","ano":2024},"explanation":{"verdict_reason":"O item reproduz a sequência do processo de avaliação de riscos da norma: valorar os ativos, identificar ameaças e vulnerabilidades aplicáveis, determinar as consequências possíveis e, por fim, ordenar os riscos segundo os critérios previamente estabelecidos. A priorização é o resultado que alimenta a decisão de tratamento. Os critérios de avaliação precisam ser fixados antes, na definição do contexto.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Etapas do processo de avaliação de riscos","citation":"ABNT NBR ISO/IEC 27005, processo de avaliação de riscos","trap_note":"Guarde a ordem: contexto e critérios, identificação, análise, avaliação e tratamento. A banca costuma trocar o momento em que os critérios são definidos, colocando-os depois da análise."}},{"id":"768151b0422e","number":117,"stem":12,"statement":"A norma em questão foi publicada em 2008 e posteriormente alterada por outra NBR no que tange às terminologias da gestão da continuidade de negócios.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"A NBR 15999 não foi ajustada em sua terminologia por outra norma: ela foi cancelada e substituída integralmente pela ABNT NBR ISO 22301, que passou a ser a norma de sistema de gestão de continuidade de negócios. Substituir uma norma e emendar o vocabulário dela são coisas distintas, e foi a primeira que ocorreu.","distortion_type":"troca_de_termo","distorted_span":"posteriormente alterada por outra NBR no que tange às terminologias da gestão da continuidade de negócios","corrected_statement":"A norma em questão foi posteriormente cancelada e substituída pela ABNT NBR ISO 22301, que a sucedeu integralmente.","concept":"NBR 15999 substituída pela ISO 22301","citation":"ABNT NBR ISO 22301","trap_note":"Cancelada e substituída é diferente de alterada ou emendada. Quando o item falar em mudança de terminologia, verifique se a norma antiga ainda existe — se não existe, houve substituição."}},{"id":"dc7e63be13f0","number":117,"stem":11,"statement":"De acordo com a LGPD, o consentimento para tratamento de dados pessoais pode ser revogado a qualquer momento mediante manifestação expressa do titular, por procedimento gratuito e facilitado, ratificados os tratamentos realizados sob amparo do consentimento anteriormente manifestado enquanto não houver requerimento de eliminação dos dados.","answer":"C","source":{"slug":"TRF6_24","ano":2024},"explanation":{"verdict_reason":"A LGPD assegura a revogação do consentimento a qualquer momento, por manifestação expressa do titular, em procedimento gratuito e facilitado. A revogação vale para o futuro: ficam ratificados os tratamentos realizados sob o consentimento anterior enquanto não houver pedido de eliminação. O item repete a regra legal, inclusive na parte que costuma surpreender, a da ratificação do que já foi tratado.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Revogação do consentimento produz efeitos para o futuro","citation":"Lei n.º 13.709/2018 (LGPD), art. 8.º, § 5.º","trap_note":"Revogar não apaga o passado: exigir eliminação é pedido autônomo do titular. A banca distorce dizendo que a revogação torna nulo, retroativamente, todo tratamento anterior."}},{"id":"9fb3b26c349c","number":118,"stem":11,"statement":"As organizações devem adotar a abordagem sistemática de gestão de riscos conforme método específico estipulado na norma NBR ISO 27005:2019.","answer":"E","source":{"slug":"TRF6_24","ano":2024},"explanation":{"verdict_reason":"A 27005 fornece diretrizes para a gestão de riscos de segurança da informação, mas não define uma metodologia específica a ser seguida. Cabe à organização escolher o método, conforme o escopo, o contexto e o setor em que atua, desde que a abordagem seja sistemática e atenda aos requisitos da 27001. O item transforma orientação em método obrigatório estipulado pela norma.","distortion_type":"escopo_ampliado","distorted_span":"conforme método específico estipulado na norma NBR ISO 27005:2019","corrected_statement":"As organizações devem adotar a abordagem sistemática de gestão de riscos orientada pela norma NBR ISO 27005:2019, cabendo a cada organização definir o método que utilizará.","concept":"A 27005 orienta, mas não prescreve metodologia","citation":"ABNT NBR ISO/IEC 27005, escopo","trap_note":"Separe norma de requisito e norma de diretriz. A 27001 e a 22301 trazem requisitos auditáveis; a 27005, a 27002 e a 22313 orientam sem impor método, e a banca troca esses papéis."}},{"id":"22cc3449f2f2","number":118,"stem":12,"statement":"A referida norma, baseada em norma britânica, trata da gestão de continuidade do negócio nas organizações.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"A NBR 15999 é a adoção brasileira da norma britânica BS 25999, e trata da gestão de continuidade de negócios nas organizações. A origem britânica é o traço que a prova cobra, porque foi o Reino Unido que primeiro consolidou a disciplina em norma. Mais tarde a matéria migrou para a família ISO 22301.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"NBR 15999 deriva da britânica BS 25999","citation":"ABNT NBR 15999 / BS 25999","trap_note":"Lembre a linhagem: BS 25999 no Reino Unido, NBR 15999 no Brasil, ISO 22301 no mundo. A banca troca a origem por americana ou por ISO para produzir o erro."}},{"id":"eb60846ad793","number":120,"stem":11,"statement":"O processo de gestão de riscos de segurança da informação pode ser relativo à organização como um todo, mas também pode ser aplicado apenas a aspectos particulares de um controle da organização, como o seu plano de continuidade de negócios.","answer":"C","source":{"slug":"TRF6_24","ano":2024},"explanation":{"verdict_reason":"A norma prevê que o processo de gestão de riscos seja aplicado à organização como um todo, a uma área, a um sistema de informação, a componentes específicos ou a um controle determinado. O plano de continuidade é um desses recortes possíveis, e delimitar o escopo é justamente a primeira etapa, na definição do contexto. Escopo reduzido não descaracteriza o processo.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Escopo da gestão de riscos pode ser parcial","citation":"ABNT NBR ISO/IEC 27005, definição do contexto e escopo","trap_note":"Itens que restringem o escopo de aplicação de uma norma a apenas a organização inteira costumam estar errados. As normas de gestão admitem recorte, desde que ele seja definido e justificado."}},{"id":"7dfc5720cbaa","number":73,"stem":13,"statement":"A definição e a seleção da estratégia de continuidade de negócios devem basear-se nos resultados da análise de impacto nos negócios e no processo de avaliação de riscos.","answer":"C","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"A 22301 determina que a estratégia de continuidade seja definida com base nas saídas da análise de impacto nos negócios e do processo de avaliação de riscos. A BIA fornece os prazos e as prioridades a atender; a avaliação de riscos indica o que pode causar a disrupção. A ordem é obrigatória: sem esses dois insumos, a escolha da estratégia não teria critério.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Estratégia baseada em BIA e avaliação de riscos","citation":"ABNT NBR ISO 22301, determinação e seleção da estratégia","trap_note":"A cadeia é fixa: BIA e avaliação de riscos, depois estratégia, depois planos. Itens que respeitem essa ordem tendem a estar certos; os que a invertem ou embaralham, errados."}},{"id":"559e92479aa4","number":85,"stem":14,"statement":"O objetivo do tempo de recuperação (OTR) descreve o tempo máximo aceitável que pode decorrer após a interrupção do serviço até que a sua falta cause impacto na organização.","answer":"C","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"É a definição adotada no ITIL para o objetivo de tempo de recuperação: o período máximo aceitável entre a interrupção do serviço e o momento em que a ausência dele passa a impactar seriamente a organização. Ou seja, o RTO olha para a frente a partir do desastre e limita quanto tempo se pode ficar sem o serviço. O que olha para trás e limita perda de dados é o objetivo de ponto de recuperação.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"RTO no ITIL: tempo máximo aceitável de interrupção","citation":"ITIL 4, glossário (recovery time objective)","trap_note":"A tradução oficial usa objetivo de tempo de recuperação, OTR, para RTO, e objetivo de ponto de recuperação para RPO. Reconheça as siglas em português, porque a banca as usa sem explicar."}},{"id":"538607970a4e","number":85,"stem":15,"statement":"Conforme a norma em apreço, um controle implementado que funcione mal ou que seja usado incorretamente é incapaz de representar por si só uma vulnerabilidade, o que ocorrerá somente se houver uma ameaça associada.","answer":"E","source":{"slug":"CNMP_23","ano":2023},"explanation":{"verdict_reason":"A norma diz exatamente o contrário: um controle que funciona mal, que funciona parcialmente ou que é usado de forma incorreta pode ser, ele próprio, uma vulnerabilidade. E vulnerabilidade não depende de ameaça para existir; a ameaça é que é necessária para que a vulnerabilidade se converta em risco. Vulnerabilidade sem ameaça correspondente pode dispensar controle, mas continua sendo vulnerabilidade e convém que seja monitorada.","distortion_type":"inversao","distorted_span":"é incapaz de representar por si só uma vulnerabilidade","corrected_statement":"Conforme a norma em apreço, um controle implementado que funcione mal ou que seja usado incorretamente é capaz de representar por si só uma vulnerabilidade, ainda que só haja risco se houver uma ameaça associada.","concept":"Controle defeituoso é vulnerabilidade; ameaça é necessária para o risco","citation":"ABNT NBR ISO/IEC 27005, identificação de vulnerabilidades","trap_note":"Separe existir de importar. Vulnerabilidade existe sozinha; risco é que exige o par ameaça mais vulnerabilidade. A banca confunde as duas condições para produzir a inversão."}},{"id":"552cffc577ef","number":94,"stem":16,"statement":"Para fins de cálculo de disponibilidade de um sistema ou equipamento, deve-se levar em conta a teoria da probabilidade, não sendo necessário considerar a configuração dos componentes.","answer":"E","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"A configuração é justamente o que decide o resultado. Componentes em série multiplicam disponibilidades e o conjunto fica pior do que a pior peça; em paralelo, o que se multiplica são as indisponibilidades, e o conjunto fica melhor do que a melhor peça. Dois sistemas com as mesmas peças e arranjos diferentes têm disponibilidades diferentes, de modo que a teoria da probabilidade só se aplica sobre o arranjo.","distortion_type":"excecao_omitida","distorted_span":"não sendo necessário considerar a configuração dos componentes","corrected_statement":"Para fins de cálculo de disponibilidade de um sistema ou equipamento, deve-se levar em conta a teoria da probabilidade, sendo necessário considerar também a configuração dos componentes, em série ou em paralelo.","concept":"Disponibilidade depende do arranjo série ou paralelo","citation":null,"trap_note":"Série reduz disponibilidade, paralelo aumenta: é o que torna a redundância útil. Item que mande calcular disponibilidade ignorando o arranjo está removendo o fator decisivo."}},{"id":"4a52cdbd41da","number":95,"stem":16,"statement":"Confiabilidade, resiliência, sustentabilidade, funcionalidade e disponibilidade são objetivos da gestão de disponibilidade.","answer":"C","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"O gerenciamento da disponibilidade não persegue apenas o percentual de tempo no ar: trabalha confiabilidade, ou seja, quanto o serviço opera sem falhar; sustentabilidade ou manutenibilidade, que é a rapidez do reparo; funcionalidade, que envolve o desempenho dos fornecedores e componentes; e resiliência, a capacidade de resistir a falhas sem interromper. Disponibilidade é o resultado agregado desses elementos. Por isso todos figuram como objetivos do processo.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Objetivos do gerenciamento de disponibilidade","citation":null,"trap_note":"Confiabilidade responde a MTBF e manutenibilidade a MTTR. Quando o item lista elementos do gerenciamento de disponibilidade, verifique se cada um se encaixa em um desses dois lados da conta."}},{"id":"2cd429c5021a","number":107,"stem":17,"statement":"Em TI, a alta disponibilidade de um serviço caracteriza-se por ele estar continuamente disponível para o cliente, havendo pouco downtime e recuperação rápida.","answer":"C","source":{"slug":"BCB_24","ano":2023},"explanation":{"verdict_reason":"Alta disponibilidade não promete ausência de falha: promete falha curta. A definição corrente é exatamente esta, serviço continuamente disponível com pouco tempo de indisponibilidade e recuperação rápida, obtida por redundância e eliminação de pontos únicos de falha. Quem promete mascarar a falha sem qualquer interrupção é a tolerância a falhas.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Alta disponibilidade: pouco downtime e recuperação rápida","citation":null,"trap_note":"Alta disponibilidade admite cair e levantar depressa; tolerância a falhas não deixa cair. Item que exija interrupção nula de um ambiente de alta disponibilidade está exagerando o conceito."}},{"id":"7aff8678415e","number":60,"stem":18,"statement":"Considere-se que, na situação representada na figura a seguir, o balanceamento de carga seja realizado por meio de um algoritmo round robin. Considere-se, ainda, que as máquinas HTTP Server 1 e HTTP Server 2 possuam configurações idênticas e que ambas executem ativamente o mesmo tipo de serviço, simultaneamente. Nesse cenário, tem-se um exemplo de cluster de alta disponibilidade do modo ativo-ativo.","answer":"C","source":{"slug":"FUB_22","ano":2022},"explanation":{"verdict_reason":"O que define o modo ativo-ativo é que todos os nós executam o serviço simultaneamente e recebem carga; o round robin distribuindo requisições entre dois servidores idênticos em operação é exatamente esse arranjo. No ativo-passivo haveria um nó ocioso, sem tráfego, apenas monitorando para assumir. Como os dois servidores atendem ao mesmo tempo, trata-se de cluster de alta disponibilidade ativo-ativo, com o ganho adicional de desempenho.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Ativo-ativo: todos os nós atendendo com balanceamento","citation":null,"trap_note":"Pergunte se o nó reserva recebe requisição. Recebendo, é ativo-ativo e há balanceamento de carga; sem receber, é ativo-passivo e há apenas espera pelo failover."}},{"id":"96899b041815","number":70,"stem":19,"statement":"Dentro da Política de Continuidade de Negócios, o Plano de Contingência Operacional (PCO) apresenta um conjunto de procedimentos alternativos para casos de inoperância previamente definidos.","answer":"C","source":{"slug":"BANCO_DO_NORDESTE_22","ano":2022},"explanation":{"verdict_reason":"O plano de contingência operacional reúne os procedimentos alternativos a serem adotados quando um recurso ou processo se torna inoperante, para situações previamente identificadas. Ele integra a política de continuidade ao lado dos demais planos, cada um com o seu recorte: continuidade das atividades, recuperação da infraestrutura de TI e comunicação da crise. Contingência pressupõe cenário mapeado, e é daí que vem o adjetivo previamente definidos.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"PCO: procedimentos alternativos para inoperância prevista","citation":null,"trap_note":"Distinga os planos pelo objeto: PCN mantém o negócio, PRD restaura a TI, PCO opera de forma alternativa e PAC comunica. A troca de sigla entre eles é distorção recorrente."}},{"id":"ec473b1b47a8","number":72,"stem":20,"statement":"Para o plano de continuidade do negócio, a organização deve providenciar os recursos necessários, prevendo treinamento, educação e conscientização a respeito desse plano, por exemplo.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Continuidade é sistema de gestão, e todo sistema de gestão exige que a organização determine e forneça os recursos necessários. Competência, treinamento e conscientização são requisitos explícitos da família 22301/22313, porque um plano que ninguém sabe executar não recupera nada. Prover recursos não é recomendação acessória: é condição do sistema funcionar.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Recursos, competência e conscientização na GCN","citation":"ABNT NBR ISO 22313 / ISO 22301, seção de apoio","trap_note":"Nos sistemas de gestão da ISO, a sequência apoio (recursos, competência, conscientização, comunicação, informação documentada) se repete norma a norma. Item que cite um desses elementos como exigência quase sempre está certo."}},{"id":"1f53dbf4aaab","number":73,"stem":20,"statement":"No estabelecimento do plano de continuidade do negócio, deve ser incluído o compromisso com a melhoria contínua do sistema de gestão de continuidade de negócio.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"A política de continuidade deve conter o compromisso da organização em atender aos requisitos aplicáveis e em melhorar continuamente o sistema de gestão. A melhoria contínua é requisito de todo sistema de gestão da ISO, e na continuidade ela se alimenta dos resultados de testes, exercícios e análises críticas. Não é elemento opcional do plano.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Compromisso com a melhoria contínua na política de GCN","citation":"ABNT NBR ISO 22313 / ISO 22301","trap_note":"O ciclo PDCA está embutido em toda norma de sistema de gestão. Se o item afirma que algo se encerra com a aprovação do plano, desconfie: falta a etapa de verificação e melhoria."}},{"id":"93b389996a15","number":91,"stem":21,"statement":"Os computadores em cluster têm como objetivo fornecer uma variedade de serviços, incluindo recursos de computação de alto desempenho, armazenamento em massa e serviços de aplicativos, como aplicações na Web.","answer":"C","source":{"slug":"PGE_RJ_22","ano":2022},"explanation":{"verdict_reason":"Cluster não serve só a um propósito: conforme o objetivo, presta computação de alto desempenho, armazenamento em massa, serviços de aplicação e alta disponibilidade. Os tipos usuais são justamente alto desempenho, balanceamento de carga e alta disponibilidade, e uma mesma implantação pode combiná-los. O item apenas enumera essas finalidades.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Finalidades de cluster: desempenho, armazenamento e serviços","citation":null,"trap_note":"Cluster não é sinônimo de alta disponibilidade. Alta disponibilidade é uma das finalidades, ao lado de alto desempenho e balanceamento de carga, e a banca restringe a definição a uma só para errar o item."}},{"id":"66ef233c824d","number":103,"stem":22,"statement":"Conforme definido pela LGPD, o relatório de impacto à proteção de dados pessoais é a documentação do controlador que contém a descrição dos processos de tratamento de dados pessoais que podem gerar riscos às liberdades civis e aos direitos fundamentais, bem como medidas, salvaguardas e mecanismos de mitigação de risco.","answer":"C","source":{"slug":"SECONT_ES_22","ano":2022},"explanation":{"verdict_reason":"A LGPD define o relatório de impacto à proteção de dados pessoais como documentação do controlador, com a descrição dos processos de tratamento que podem gerar riscos às liberdades civis e aos direitos fundamentais, além das medidas, salvaguardas e mecanismos de mitigação. O item reproduz a definição legal. Note quem é o titular do documento: o controlador, não o operador nem a autoridade.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Relatório de impacto à proteção de dados pessoais (RIPD)","citation":"Lei n.º 13.709/2018 (LGPD), art. 5.º, XVII","trap_note":"Nos itens de LGPD, confira sempre o papel citado. Trocar controlador por operador, ou por encarregado, é a distorção mais barata e mais frequente nas definições do art. 5.º."}},{"id":"43120d592844","number":104,"stem":22,"statement":"Em sistemas de filtros antispam, eventual colocação de emails legítimos em quarentena caracteriza a ocorrência de falso negativo.","answer":"E","source":{"slug":"SECONT_ES_22","ano":2022},"explanation":{"verdict_reason":"O filtro acusou spam onde não havia: a mensagem legítima foi classificada como positiva para spam sem ser spam, o que é falso positivo. Falso negativo seria o contrário, o spam que atravessa o filtro e chega à caixa de entrada. O positivo e o negativo se referem ao resultado do teste, não à conveniência para o usuário.","distortion_type":"troca_de_termo","distorted_span":"falso negativo","corrected_statement":"Em sistemas de filtros antispam, eventual colocação de emails legítimos em quarentena caracteriza a ocorrência de falso positivo.","concept":"Falso positivo × falso negativo em filtros","citation":null,"trap_note":"Ancore no que o detector afirmou. Detectou e errou é falso positivo; deixou passar é falso negativo. Vale igual para antispam, antivírus, IDS e varredura de vulnerabilidades."}},{"id":"bb7f50d06df9","number":105,"stem":22,"statement":"De acordo com a NBR ISO/IEC 27005, na avaliação das consequências da análise de riscos, o valor do impacto de um ativo de informação afetado por uma violação de segurança é integralmente determinado pelo custo da recuperação e da reposição da informação.","answer":"E","source":{"slug":"SECONT_ES_22","ano":2022},"explanation":{"verdict_reason":"O custo de recuperação e reposição é apenas um dos componentes do impacto. A norma manda considerar também as consequências da perda de confidencialidade, integridade e disponibilidade, os danos à reputação e à imagem, as perdas de oportunidade de negócio e as implicações legais e contratuais. Dizer que o valor é integralmente determinado pelo custo de reposição reduz o impacto à sua parcela mais fácil de medir.","distortion_type":"generalizacao","distorted_span":"é integralmente determinado pelo custo da recuperação e da reposição da informação","corrected_statement":"De acordo com a NBR ISO/IEC 27005, na avaliação das consequências da análise de riscos, o valor do impacto de um ativo de informação afetado por uma violação de segurança considera, além do custo da recuperação e da reposição da informação, as consequências para o negócio, como perda de reputação e implicações legais.","concept":"Impacto vai além do custo de reposição","citation":"ABNT NBR ISO/IEC 27005, avaliação das consequências","trap_note":"Palavras como integralmente, exclusivamente e apenas transformam um componente verdadeiro em definição falsa. Encontrado o absoluto, pergunte que outro fator legítimo ele está excluindo."}},{"id":"49749e07f59b","number":106,"stem":22,"statement":"Os planos de continuidade de negócios devem incluir detalhes das ações que as equipes executarão para monitorar o impacto da disrupção e a resposta da organização sobre ela.","answer":"C","source":{"slug":"SECONT_ES_22","ano":2022},"explanation":{"verdict_reason":"Os planos de continuidade devem detalhar como as equipes vão agir, e isso inclui monitorar a evolução do impacto da disrupção e a própria resposta da organização. Sem esse acompanhamento não há como decidir escalonar, acionar o sítio alternativo ou encerrar a operação de contingência. Monitorar a resposta é parte do plano, não atividade posterior a ele.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Conteúdo do plano: ações, monitoramento do impacto e da resposta","citation":"ABNT NBR ISO 22301, procedimentos de continuidade de negócios","trap_note":"O plano responde quem faz, o que faz, com que recurso, a quem comunica e como acompanha. Item que retire qualquer um desses elementos do plano costuma estar errado."}},{"id":"22c1421fc9d6","number":114,"stem":23,"statement":"A análise de impacto do negócio (business impact analysis – BIA) objetiva identificar vulnerabilidades e fornecer material para o estabelecimento de estratégias de enfrentamento de riscos potenciais.","answer":"C","source":{"slug":"POLC_AL_22","ano":2022},"explanation":{"verdict_reason":"A BIA expõe onde a organização é frágil ao mapear as atividades críticas, o tempo que cada uma suporta parada e as interdependências das quais depende. Esse levantamento é o insumo que sustenta a escolha das estratégias de continuidade e de tratamento dos riscos potenciais. É por isso que a estratégia se define a partir dos resultados da BIA, e não antes deles.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"BIA fornece o insumo das estratégias de continuidade","citation":"ABNT NBR ISO 22301, análise de impacto nos negócios","trap_note":"A ordem é fixa: BIA e avaliação de riscos primeiro, estratégia depois, plano por último. Item que inverta essa ordem, ou que faça a estratégia definir criticidade, está errado."}},{"id":"11c472abe34d","number":117,"stem":24,"statement":"No contexto do plano de continuidade de negócio de TI, a estratégia de continuidade de negócio define a criticidade dos processos de negócio, suas prioridades de recuperação, interdependências e os requisitos de segurança da informação e comunicações para que os objetivos de recuperação sejam atendidos nos prazos estabelecidos.","answer":"E","source":{"slug":"FUB_22","ano":2022},"explanation":{"verdict_reason":"Definir criticidade, prioridades de recuperação, interdependências e requisitos é resultado da análise de impacto nos negócios, não da estratégia. A estratégia vem depois e responde a outra pergunta: como atender aos prazos que a BIA apurou, escolhendo entre sítio alternativo, terceirização, redundância ou procedimento manual. O item transfere para a etapa da escolha o produto da etapa do diagnóstico.","distortion_type":"troca_de_termo","distorted_span":"a estratégia de continuidade de negócio define a criticidade dos processos de negócio","corrected_statement":"No contexto do plano de continuidade de negócio de TI, a análise de impacto nos negócios define a criticidade dos processos de negócio, suas prioridades de recuperação, interdependências e os requisitos de segurança da informação e comunicações para que os objetivos de recuperação sejam atendidos nos prazos estabelecidos.","concept":"BIA diagnostica; estratégia escolhe","citation":"ABNT NBR ISO 22301, análise de impacto e estratégias","trap_note":"Criticidade, prioridade de recuperação e interdependência são sempre saída da BIA. Se o sujeito da frase for estratégia, plano ou política, o item trocou a etapa."}},{"id":"95b9ba3c8dd0","number":118,"stem":24,"statement":"Um plano de segurança da informação inclui tarefas de segurança da informação específicas que deverão ser verificadas por meio de planos ou programas de auditoria.","answer":"C","source":{"slug":"FUB_22","ano":2022},"explanation":{"verdict_reason":"O plano de segurança detalha tarefas concretas, com responsáveis e prazos, e é essa concretude que permite auditá-lo. A verificação por meio de programa de auditoria é o que transforma a intenção declarada em controle demonstrável. Sem tarefa específica não há critério contra o qual auditar.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Tarefas do plano de segurança são auditáveis","citation":null,"trap_note":"O par recorrente é planejar e verificar. Itens que liguem o conteúdo de um plano a programas de auditoria e análise crítica costumam estar certos, porque refletem o ciclo PDCA."}},{"id":"b4f9c9ec81eb","number":81,"stem":25,"statement":"Em uma arquitetura de cluster computacional, os computadores individuais podem ser conectados por hardware de comutação tal que a camada intermediária de software em cada computador possibilita a operação do cluster, o que fornece uma imagem unificada do sistema para o usuário e alta disponibilidade pelo balanceamento de carga.","answer":"C","source":{"slug":"PETROBRAS_21_NS","ano":2021},"explanation":{"verdict_reason":"A descrição corresponde à arquitetura clássica de cluster: computadores interligados por hardware de comutação, com uma camada de software intermediária em cada nó que coordena a operação conjunta. É essa camada que produz a imagem unificada do sistema para o usuário e distribui a carga entre os nós, resultando em alta disponibilidade. Balanceamento e imagem única são consequências do middleware, não do hardware.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Cluster: comutação, middleware, imagem única e balanceamento","citation":null,"trap_note":"Em cluster, quem faz o conjunto parecer uma máquina só é o software intermediário. Item que atribua a imagem única exclusivamente ao hardware ou ao sistema operacional troca a camada responsável."}},{"id":"66494302c5ec","number":99,"stem":26,"statement":"A continuidade de negócios está associada à capacidade de a organização que sofrer uma perda ou incidente inesperado definir novos serviços e produtos para garantir a sua sobrevivência a níveis aceitáveis.","answer":"E","source":{"slug":"DPDF_20_ANALISTA","ano":2020},"explanation":{"verdict_reason":"Continuidade de negócios é a capacidade de continuar entregando os produtos e serviços existentes em níveis aceitáveis após um incidente disruptivo. O objetivo é manter o que já se entrega, não criar oferta nova; definir novos produtos é resposta estratégica de mercado, não continuidade. A palavra-chave da definição normativa é continuar a entrega, dentro de capacidade e prazo predefinidos.","distortion_type":"troca_de_termo","distorted_span":"definir novos serviços e produtos","corrected_statement":"A continuidade de negócios está associada à capacidade de a organização que sofrer uma perda ou incidente inesperado continuar entregando seus serviços e produtos para garantir a sua sobrevivência a níveis aceitáveis.","concept":"Continuidade mantém a entrega existente","citation":"ABNT NBR ISO 22301, definição de continuidade de negócios","trap_note":"A definição da 22301 gira em torno de continuar entregando em nível aceitável. Qualquer verbo que substitua continuar por criar, substituir ou reformular desloca o conceito."}},{"id":"8c14553710f1","number":100,"stem":26,"statement":"A notificação de um incidente de segurança da informação deve indicar o responsável pelo computador em que se originou o incidente.","answer":"C","source":{"slug":"DPDF_20_ANALISTA","ano":2020},"explanation":{"verdict_reason":"O registro de um incidente precisa permitir localizar a origem e acionar quem responde por ela, e por isso identifica o ativo envolvido e o seu responsável. Sem essa identificação não há como coletar evidência, conter o evento nem apurar responsabilidade. É informação básica do formulário de notificação previsto nas práticas de gestão de incidentes.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Notificação de incidente identifica ativo e responsável","citation":null,"trap_note":"Itens sobre conteúdo de notificação de incidente costumam estar certos quando exigem identificação de origem, data, efeito e responsável, e errados quando exigem conclusão sobre autoria ou comunicação obrigatória externa."}},{"id":"947bfe30e580","number":101,"stem":26,"statement":"Qualquer tentativa de invasão a um ambiente computacional é considerada um crime cibernético e, portanto, deve ser comunicada à polícia.","answer":"E","source":{"slug":"DPDF_20_ANALISTA","ano":2020},"explanation":{"verdict_reason":"Nem toda tentativa de invasão configura crime, e mesmo quando configura não há dever geral de comunicar à polícia: a decisão depende da gravidade, do contexto, da política interna e, em muitos casos, da iniciativa do ofendido. Varreduras, tentativas de autenticação malsucedidas e testes autorizados são exemplos corriqueiros que não geram obrigação de registro policial. O item transforma tratamento interno de incidente em obrigação criminal automática.","distortion_type":"generalizacao","distorted_span":"Qualquer tentativa de invasão a um ambiente computacional é considerada um crime cibernético","corrected_statement":"Nem toda tentativa de invasão a um ambiente computacional é considerada um crime cibernético, e a comunicação à polícia depende da gravidade e da avaliação do caso.","concept":"Nem todo incidente é crime de comunicação obrigatória","citation":null,"trap_note":"Qualquer, todo e sempre ligados a consequência jurídica automática são armadilha estável. Procure o caso trivial que a regra absoluta obrigaria a tratar como crime."}},{"id":"06921ebfe9e8","number":101,"stem":27,"statement":"O percentual de disponibilidade de um cluster é calculado por meio de uma fórmula que envolve a quantidade de nós disponíveis e a quantidade de falhas ocorridas nas últimas 24 horas.","answer":"E","source":{"slug":"DPDF_20_ANALISTA","ano":2020},"explanation":{"verdict_reason":"A disponibilidade é a razão entre o tempo em operação e o tempo total do período considerado, o que equivale a MTBF dividido por MTBF mais MTTR. Nem a quantidade de nós, nem a contagem de falhas em uma janela fixa de vinte e quatro horas entram nessa conta: um cluster com muitos nós e poucas falhas longas pode ser menos disponível que outro com falhas frequentes e curtas. O que importa é quanto tempo se ficou parado, não quantas vezes.","distortion_type":"troca_de_termo","distorted_span":"a quantidade de nós disponíveis e a quantidade de falhas ocorridas nas últimas 24 horas","corrected_statement":"O percentual de disponibilidade de um cluster é calculado por meio de uma fórmula que envolve o tempo em operação e o tempo de indisponibilidade no período considerado.","concept":"Disponibilidade é tempo em pé sobre tempo total","citation":null,"trap_note":"Toda fórmula de disponibilidade se reduz a tempo sobre tempo. Se a fórmula proposta contar eventos, nós ou usuários em vez de medir duração, ela não é de disponibilidade."}},{"id":"8d7dd72c9ea4","number":102,"stem":26,"statement":"A técnica de análise de impacto nos negócios, ou business impact analysis (BIA), tem como resultados uma lista de prioridade de processos críticos e o respectivo impacto financeiro ou operacional oriundos de perdas nos processos.","answer":"C","source":{"slug":"DPDF_20_ANALISTA","ano":2020},"explanation":{"verdict_reason":"A BIA produz exatamente dois resultados: a ordenação dos processos por criticidade, que define o que se recupera primeiro, e a estimativa do impacto da interrupção ao longo do tempo, financeiro ou operacional. É desses números que saem o RTO e o RPO de cada processo. Sem a lista priorizada não há como escolher estratégia de continuidade.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Saídas da BIA: prioridades e impacto quantificado","citation":"ABNT NBR ISO 22301, análise de impacto nos negócios","trap_note":"Memorize as saídas da BIA: processos críticos priorizados, impacto ao longo do tempo, interdependências, RTO e RPO. Quando um item atribuir qualquer uma dessas saídas a outra etapa, ele está errado."}},{"id":"4267c9a6d6c0","number":117,"stem":28,"statement":"Os sistemas com prazo são chamados sistemas de gerenciamento de dados de alto risco.","answer":"E","source":{"slug":"TCE_RJ_20","ano":2020},"explanation":{"verdict_reason":"Sistema de gerenciamento de dados de alto risco não é categoria reconhecida na literatura de disponibilidade. Sistemas cuja correção depende de cumprir prazos são os sistemas de tempo real, nos quais uma resposta correta entregue fora do prazo equivale a resposta errada. O item dá a definição certa e o nome errado.","distortion_type":"troca_de_termo","distorted_span":"sistemas de gerenciamento de dados de alto risco","corrected_statement":"Os sistemas com prazo são chamados sistemas de tempo real.","concept":"Sistemas com prazo são sistemas de tempo real","citation":null,"trap_note":"Quando o nome oferecido não consta de nenhuma taxonomia conhecida e apenas soa técnico, o item está trocando o termo. Nomes inventados costumam ser longos e descritivos justamente para parecerem plausíveis."}},{"id":"f9312929eea3","number":62,"stem":29,"statement":"Um cluster é uma coleção de computadores trabalhando simultaneamente para executar aplicações de maneira transparente, de forma que o usuário tenha a impressão de que somente um único sistema responde para ele, como se fosse um recurso único.","answer":"C","source":{"slug":"FUB_19","ano":2019},"explanation":{"verdict_reason":"A definição de cluster tem dois elementos, e o item traz os dois: vários computadores trabalhando em conjunto e a apresentação de uma imagem única de sistema ao usuário. É essa transparência que separa cluster de um simples conjunto de servidores independentes. Nada no item exige que os nós sejam idênticos ou que haja balanceamento de carga, o que manteria o enunciado correto de todo modo.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Cluster: vários nós, imagem única de sistema","citation":null,"trap_note":"Guarde a expressão imagem única de sistema. Quando o item descreve nós que se apresentam como um recurso só, trata-se de cluster; quando descreve máquinas independentes que apenas dividem tarefas por política externa, trata-se de outra coisa."}},{"id":"3734fe2037a7","number":47,"stem":30,"statement":"Como medida necessária para viabilizar a operação alternativa dos negócios da organização em caso de indisponibilidade dos recursos originais, o plano de continuidade de negócios estabelece que esses recursos sejam sistematicamente mantidos em duplicidade.","answer":"E","source":{"slug":"EBSERH_18_ADMINISTRATIVO","ano":2018},"explanation":{"verdict_reason":"Duplicar todos os recursos é uma das estratégias possíveis, não uma exigência do plano. A escolha depende do RTO e do RPO que a BIA apurou, e pode recair sobre sítio alternativo compartilhado, contrato com terceiros, serviços em nuvem, procedimentos manuais ou simples adiamento de atividades não críticas. Exigir duplicidade sistemática confundiria continuidade com redundância total, que é economicamente inviável para a maior parte dos ativos.","distortion_type":"generalizacao","distorted_span":"esses recursos sejam sistematicamente mantidos em duplicidade","corrected_statement":"Como medida necessária para viabilizar a operação alternativa dos negócios da organização em caso de indisponibilidade dos recursos originais, o plano de continuidade de negócios estabelece estratégias alternativas compatíveis com os prazos de recuperação definidos, entre as quais a manutenção de recursos em duplicidade.","concept":"Estratégias de continuidade são várias; duplicação é uma delas","citation":null,"trap_note":"Quando o item eleva uma das opções de uma lista à condição de regra obrigatória, ele generaliza. A defesa é lembrar pelo menos duas outras opções legítimas."}},{"id":"c5e3eb7a803d","number":49,"stem":30,"statement":"Uma auditoria no plano de continuidade de negócios de uma organização precisa verificar se o plano é exequível e se o pessoal está treinado para executá-lo.","answer":"C","source":{"slug":"EBSERH_18_ADMINISTRATIVO","ano":2018},"explanation":{"verdict_reason":"Auditar continuidade é verificar duas coisas que só aparecem na prática: se o plano é exequível, isto é, se os recursos previstos existem e funcionam, e se as pessoas designadas sabem executá-lo. Um plano aprovado, atualizado e não testado não fornece garantia nenhuma. Por isso testes, exercícios e treinamento são evidência obrigatória em auditoria de GCN.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Auditoria de PCN: exequibilidade e treinamento","citation":null,"trap_note":"Documento existente não é controle eficaz. Em qualquer item de auditoria de plano, a evidência cobrada é teste, exercício e competência das pessoas, e não apenas a aprovação formal."}},{"id":"3f6938bb3886","number":56,"stem":31,"statement":"Quando, em um cluster de máquinas com diversos sistemas operacionais, ocorre uma falha em um dos seus membros, outro membro verifica o problema e assume as suas funções. Essa capacidade é conhecida como failback.","answer":"E","source":{"slug":"FUB_18","ano":2018},"explanation":{"verdict_reason":"Assumir as funções do nó que falhou é failover. Failback é o movimento inverso, a devolução do serviço ao nó original depois que ele se recupera e volta a ser considerado apto. O item descreve corretamente o mecanismo e o batiza com o nome do movimento contrário.","distortion_type":"troca_de_termo","distorted_span":"failback","corrected_statement":"Quando, em um cluster de máquinas com diversos sistemas operacionais, ocorre uma falha em um dos seus membros, outro membro verifica o problema e assume as suas funções. Essa capacidade é conhecida como failover.","concept":"Failover assume; failback devolve","citation":null,"trap_note":"Over é passar adiante, back é voltar. Esse par de nomes quase idênticos é fonte permanente de itens em cluster, balanceamento e alta disponibilidade."}},{"id":"f2aef887f662","number":120,"stem":32,"statement":"O PCN está associado tanto à gestão de riscos, utilizada para administrar o risco relacionado aos produtos e serviços fundamentais de uma organização, quanto à gestão de continuidade de negócios, que visa melhorar a resiliência da organização contra possíveis interrupções.","answer":"C","source":{"slug":"FUB_18","ano":2018},"explanation":{"verdict_reason":"O PCN se apoia nas duas frentes citadas: a gestão de riscos, que trata as ameaças aos produtos e serviços fundamentais, e a gestão de continuidade, que busca aumentar a resiliência da organização diante de interrupções. As duas são complementares, e o plano é o produto documentado dessa articulação. A associação descrita corresponde ao encadeamento previsto nas normas de continuidade.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"PCN articula gestão de riscos e GCN","citation":null,"trap_note":"Gestão de riscos e GCN se cruzam mas não se confundem: uma trata a causa, a outra a capacidade de seguir entregando. Item que as apresente como complementares tende a estar certo; item que as oponha, errado."}},{"id":"99fac1839a7a","number":71,"stem":33,"statement":"O controle dos processos terceirizados é opcional, motivo pelo qual as organizações podem avaliar tais processos apenas quando considerarem isso necessário.","answer":"E","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"A 22301 exige que a organização assegure o controle dos processos terceirizados que afetam a continuidade, porque terceirizar a execução não transfere a responsabilidade pelo resultado. Fornecedor é dependência externa e, como tal, entra na análise de impacto e na estratégia, com requisitos contratuais e verificação. O controle é requisito, não faculdade.","distortion_type":"inversao","distorted_span":"O controle dos processos terceirizados é opcional","corrected_statement":"O controle dos processos terceirizados é requisito da norma, motivo pelo qual as organizações devem assegurar que tais processos sejam controlados e avaliados.","concept":"Processos terceirizados devem ser controlados","citation":"ABNT NBR ISO 22301, processos terceirizados","trap_note":"Em norma certificável, distinga deve de convém. Deve é requisito; convém é recomendação. Item que converta um deve em opcional inverte a força normativa e está errado."}},{"id":"a9c77bb8b8a0","number":72,"stem":33,"statement":"Os objetivos da continuidade de negócios devem ser monitorados e, quando necessário, atualizados.","answer":"C","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"Os objetivos de continuidade precisam ser mensuráveis, monitorados, comunicados e atualizados quando as circunstâncias mudarem. É o requisito de todo sistema de gestão da ISO, e na continuidade ele se sustenta em testes, exercícios e análise crítica pela direção. Objetivo definido uma vez e nunca revisto descumpre a norma.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Objetivos de continuidade são monitorados e atualizados","citation":"ABNT NBR ISO 22301, objetivos de continuidade de negócios","trap_note":"Nos sistemas de gestão, todo objetivo vem com a exigência de ser mensurável, monitorado e atualizado. Item que preveja revisão periódica tende a estar certo."}},{"id":"f9883f1e2950","number":87,"stem":34,"statement":"Os programas Pacemaker e Heartbeat podem ser utilizados para monitorar, detectar e recuperar falhas nos servidores Primary e Secondary.","answer":"C","source":{"slug":"FUNPRESP_16_JUD","ano":2016},"explanation":{"verdict_reason":"Heartbeat e Pacemaker são exatamente os componentes de um cluster de alta disponibilidade em Linux: o primeiro cuida da troca de sinais de vida entre os nós e o segundo gerencia os recursos, decidindo quando e para onde migrá-los. Juntos monitoram os servidores, detectam a perda de um nó e disparam o failover para o outro. É o par citado na arquitetura primário e secundário.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Pacemaker e Heartbeat em cluster HA Linux","citation":null,"trap_note":"Guarde os nomes do ecossistema de HA em Linux: Heartbeat e Corosync para comunicação entre nós, Pacemaker para gerência de recursos, Keepalived e DRBD para IP virtual e replicação de bloco."}},{"id":"1415d4633029","number":102,"stem":35,"statement":"Cluster é um ambiente composto de dois ou mais nós que trabalham em conjunto, como se fossem um único sistema, para a execução de aplicações e realização de tarefas.","answer":"C","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"Dois ou mais nós cooperando e se apresentando como um sistema único é a definição de cluster. O número mínimo é dois, porque com um nó não há redundância nem cooperação. A transparência para o usuário é o traço que o separa de um simples parque de servidores.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Cluster: dois ou mais nós como sistema único","citation":null,"trap_note":"Quando a banca dá número mínimo de nós, dois é o valor correto para cluster. Números maiores costumam ser distorções, assim como a exigência de hardware idêntico, que não é da definição."}},{"id":"63a785d21083","number":54,"stem":36,"statement":"No ITIL, o gerenciamento de continuidade de negócio é responsável por garantir que os serviços de TI atendam às necessidades atuais e futuras do negócio dentro do orçamento planejado, e por gerenciar a redução de riscos a um nível aceitável.","answer":"E","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"Garantir que os serviços atendam às necessidades atuais e futuras do negócio dentro do orçamento e em tempo hábil é a definição do gerenciamento da capacidade. A continuidade cuida de outra coisa: reduzir a um nível aceitável o risco de eventos de desastre e garantir a recuperação dos serviços nos prazos acordados. A segunda metade do item descreve continuidade; a primeira, capacidade.","distortion_type":"atribuicao_errada","distorted_span":"atendam às necessidades atuais e futuras do negócio dentro do orçamento planejado","corrected_statement":"No ITIL, o gerenciamento de continuidade é responsável por garantir que os serviços de TI possam ser recuperados nos prazos acordados com o negócio, e por gerenciar a redução de riscos a um nível aceitável.","concept":"Continuidade × capacidade no ITIL","citation":null,"trap_note":"Orçamento e necessidade futura são as palavras-chave da capacidade. Prazo de recuperação e risco de desastre são as da continuidade. A banca monta itens colando metade da definição de um processo na outra metade de outro."}},{"id":"e52b4d4517f1","number":62,"stem":37,"statement":"Cabe à GCN identificar, quantificar e priorizar os riscos aos produtos e aos serviços fundamentais para uma organização; a análise de risco reconhece as prioridades que farão a organização cumprir constantemente suas obrigações, mesmo diante de um incidente ou de uma situação de crise.","answer":"E","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"Quem reconhece as prioridades da organização é a análise de impacto nos negócios, não a análise de riscos. A BIA levanta as atividades críticas, os efeitos da interrupção ao longo do tempo e a ordem de recuperação; a análise de riscos trata das ameaças e vulnerabilidades que podem provocar essa interrupção. O item atribui à etapa da causa um resultado que é da etapa da consequência.","distortion_type":"troca_de_termo","distorted_span":"a análise de risco reconhece as prioridades","corrected_statement":"Cabe à GCN identificar, quantificar e priorizar os riscos aos produtos e aos serviços fundamentais para uma organização; a análise de impacto nos negócios reconhece as prioridades que farão a organização cumprir constantemente suas obrigações, mesmo diante de um incidente ou de uma situação de crise.","concept":"BIA estabelece prioridades; análise de riscos trata de causas","citation":null,"trap_note":"Impacto olha a consequência e ordena o que recuperar primeiro; risco olha a causa e estima probabilidade. Toda vez que aparecer a palavra prioridade de recuperação, o dono é a BIA."}},{"id":"7f17ae44fcce","number":63,"stem":37,"statement":"Em uma visão de GCN, sistemas, processos e pessoas envolvidas nas atividades da organização devem ser mapeados. Na visão da GCN não é necessário fazer levantamento de possíveis ameaças e análise de risco, já que isso é objetivo de outras áreas da segurança da informação.","answer":"E","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"Levantar ameaças e avaliar riscos são etapas internas da própria gestão de continuidade, porque é delas que saem os cenários de disrupção que o plano precisa cobrir. A norma exige que a organização entenda os riscos das atividades priorizadas, ao lado da análise de impacto. Delegar isso integralmente a outras áreas retira da GCN a base sobre a qual a estratégia é escolhida.","distortion_type":"atribuicao_errada","distorted_span":"Na visão da GCN não é necessário fazer levantamento de possíveis ameaças e análise de risco","corrected_statement":"Em uma visão de GCN, sistemas, processos e pessoas envolvidas nas atividades da organização devem ser mapeados. Na visão da GCN também é necessário fazer levantamento de possíveis ameaças e análise de risco, que sustentam a escolha da estratégia de continuidade.","concept":"Análise de riscos é etapa interna da GCN","citation":"ABNT NBR ISO 22301, análise de impacto e avaliação de riscos","trap_note":"Item que transfere uma etapa obrigatória de um processo para outra área, dizendo que ali ela não é necessária, é um formato recorrente. A pergunta de defesa é sempre: sem essa etapa, o processo consegue produzir a saída seguinte?"}}]}