ISO 27001 Flashcards

(40 cards)

1
Q

Qual o objetivo da 27001

A

Estabelecer requisitos para um SGSI

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

Qual o objetivo da 27002

A
  • Código de práticas para implementar SGSI.
  • Objetivos de controles de segurança.
  • Controles de segurança
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

Qual o objetivo da 27005

A

Estabelecer normas de gestão de risco para segurança da informação.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

Qual norma é usada para fins de certificação?

A

27001

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

Qual norma tem sua implantação mandatória para implantação de um SGSI.

A

27001

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

27001, seção 0

A
  1. Introdução
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

27001, seção 1

A
  1. Objetivo
    Estabelece requisitos para EIOMAMM um SGSI
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

O atendimento a TODOS requisitos da 27001, seções 4 a 8, é obrigatório?

A

SIM

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

A adoção de todos os controles prescritos na 27002 é obrigatória?

A

NÃO, porém deve ser justificado.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

27001, seção 2

A
  1. Referência normativa

(A 27002 é indispensável para aplicação da 27001)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

27001, seção 3

A
  1. Termos e definições
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

27001, seção 4

A
  1. SGSI - Sistema de Gestão de Segurança da Informação
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

27001, seção 5

A
  1. Responsabilidades da direção
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

27001, seção 6

A
  1. Auditorias internas do SGSI
  • a auditoria deve ser periódica
  • quem faz não pode auditor seus próprios trabalhos
  • o auditado deve facilitar a auditoria
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

27001, seção 7

A
  1. Análise crítica do SGSI
    * Feita pela direção
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

27001, seção 8

A
  1. Melhorias do SGSI
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
17
Q

27001, anexo A

A

Objetivos de controle e controles

(É um anexo normativo)

18
Q

27001, anexo B

A

Princípios do OECD - informativo

19
Q

27001, anexo C

A

Correspondência com a ISO 9001 e ISO 14001

20
Q

27001.0: introdução: ciclo PDCA, defina o P

A

Plan: ESTABELECER a política de segurança da informação.

21
Q

27001.0: introdução: ciclo PDCA, defina o D

A

Do: IMPLEMENTAR e OPERAR a política.

22
Q

27001.0: introdução: ciclo PDCA, defina o C

A

Check: MONITORAR e ANALISAR CRITICAMENTE

23
Q

27001.0: introdução: ciclo PDCA, defina o A

A

Act: MANTER e MELHORAR por meio de ações corretivas e preventivas

24
Q

O que significa EIOMAMM?

A

Estabelecer, Implementar, Operar, Monitorar, Analisar criticamente, Manter e Melhorar

25
O que é SGSI?
Sistema de Gestão da Segurança da Informação. Faz parte do sistema de gestão global da organização. Baseado na abordagem de risco do negócio para EIOMAMM a segurança da informação.
26
Qual a diferença entre INCIDENTE e EVENTO de segurança da informação?
EVENTO: qualquer violação da segurança da informação. Tem relevância, mas não é tão crítico. INCIDENTE: um conjunto de um ou mais eventos. É crítico, requer atuação imediata.
27
O que é declaração de aplicabilidade?
Documento que descreve: * Os **objetivos de controle** e os **controles** aplicáveis * Os controles **não aplicáveis**.
28
27001, seção 4.2.1
Estabelecer o SGSI (plan): 1. definir o **escopo e limites** do SGSI 2. definir **política de segurança** da informação 3. definir **sistemática** de analise e avaliação de risco 4. **identificar**, **analisar** a **avaliar** risco 5. identificar opção de tratamento de risco 6. selecionar objetivo de controle e controle 7. obter aprovação 8. fazer **declaração de aplicabilidade**
29
27001, seção 4.2.2
Implementar e operar o SGSI (do): 1. formular **plano de tratamento** de risco 2. **implementar o plano de tratamento** de risco 3. **implementar os controles** selecionados 4. **definir como medir** os controles 5. gerenciar as operações e recursos do SGSI 6. obter **aprovação** da direção acerca dos **riscos residuais** 7. implementar procedimentos e controles para rápida resposta a incidentes
30
27001, seção 4.2.3
Monitorara e analisar criticamente o SGSI (check): 1. executar procedimentos para analisar e monitorar 2. analisar criticamente regularmente 3. conduzir auditorias internas no SGSI 4. atualizar o plano de segurança da informação 5. registrar as ações e eventos que podem causar algum impacto
31
27001, seção 4.2.4
Manter e melhorar o SGSI (act): 1. implementar as melhorias identificadas 2. executar ações preventivas e corretivas 3. comunicar as ações às partes interessadas 4. assegurar que as melhorias alcancem os objetivos
32
27001, seção 4.3
Requisitos de documentação 1. declaração da política; 2. escopo e objetivos do SGSI; 3. procedimentos e controles; 4. metodologia de risco; 5. relatório de risco; 6. plato de tratamento de risco; 7. registros requeridos pela norma; 8. delaração de aplicabilidade
33
Segundo a 27001, seção 4.3, qual a diferença entre registro e documentação ?
Registro é mais dinâmico. Documentação é mais estática.
34
27001, seção 5.1
Comprometimento da direção: * A direção deve estar comprometida com EIOMAMM.
35
27001, seção 5.2
Responsabilidade da direção: * **Gestão dos recursos** e * **conscientização** das pessoas quanto à importância do SGSI
36
27001, seção 7.2
Entradas para análise crítica do SGSI: 1. **Resultados anteriores**: * auditorias e análises críticas; * vulnerabilidades/ameaças não contempladas * resultados das medições de eficácia; 2. **Partes Interessadas**: realimentações das 3. **Aações Preventivas e Corretivas**: situação das; 4. **Técnicas/Produtos/Procedimentos** de melhoria da eficácia do SGSI; 5. **Mudança** que poderia afetar o SGSI; 6. **Recomendações** para melhoria.
37
27001, seção 8.1
Melhoria do SGSI: melhoria contínua
38
27001, seção 8.2
Melhoria do SGSI: **Ações Corretivas**
39
27001, seção 8.3
Melhoria do SGSI: **Ações Preventivas**
40
27001, seção 7.3
Saída da análise crítica do SGSI 1. **melhoria da eficácia** do SGSI; 2. **atualização** da _análise/avaliação_ de riscos 3. **atualiação** do _plano de tratamento_ de riscos; 4. **modificação de procedimentos e controles** que afetem a segurança da informação, 5. necessidade de recursos; 6. melhoria da medição da eficácia dos controles