Modo Simulado

ISO/IEC 27005 Foundation

Os fundamentos da gestão de riscos de segurança da informação

ISO/IEC 27005
Foundation
6 simulados · 240 questões · 2 domínios

Os seis simulados em detalhe

SimuladoFormatoQuestões
1Treino por área de competência40
2Treino por área de competência40
3Treino por área de competência40
4Treino por área de competência40
5Simulado cronometrado40
6Simulado cronometrado40

O relatório que você recebe no final

Não é uma porcentagem, é um diagnóstico. Indicamos se vale a pena fazer a prova, quais áreas de competência você precisa aprofundar e quantas respostas acertou mesmo tendo dúvidas.

Exemplo de relatórioPassaria na prova, mas sem margem
D1 Conceitos fundamentais de riscos de segurança78%
D2 Processo e abordagens de gestão de riscos64%

As áreas de competência avaliadas

Distribuição real das questões deste produto.

D1 Conceitos fundamentais de riscos de segurança120
D2 Processo e abordagens de gestão de riscos120

Dez questões de exemplo tiradas do simulado

Uma por área de competência, exatamente como no simulador.

  1. D1 Conceitos fundamentais de riscos de segurança

    A ISO/IEC 27005:2022 é composta por 10 seções e um anexo. Qual descrição associa corretamente cada parte do documento ao conteúdo que apresenta?

    1. As Seções 1 a 4 fornecem informações gerais, a Seção 5 introduz o processo de gestão de riscos com seus ciclos, as Seções 6 a 10 desenvolvem as atividades de gestão e o Anexo A fornece exemplos de técnicas.
    2. As Seções 1 a 4 definem os critérios de risco, a Seção 5 cobre as opções de tratamento de risco, as Seções 6 a 10 fornecem as informações gerais e o Anexo A lista os controles a serem implementados pela organização.
    3. As Seções 1 a 4 definem os termos usados, a Seção 5 afirma os requisitos de certificação, as Seções 6 a 10 fornecem as informações gerais e o Anexo A introduz os ciclos de gestão de riscos em detalhes.
    4. As Seções 1 a 5 fornecem as informações gerais, as Seções 6 a 7 introduzem o processo com seus ciclos, as Seções 8 a 10 estabelecem os critérios de aceitação de risco e o Anexo A cobre as opções de tratamento.
  2. D2 Processo e abordagens de gestão de riscos

    Ao estabelecer o contexto para uma empresa de logística, um gerente de risco revisa a planilha de um analista júnior. A escassez de administradores de sistemas treinados foi registrada como uma oportunidade, e a entrada de um novo concorrente no mercado foi registrada como uma fraqueza. Qual avaliação da terminologia usada nessa planilha é precisa?

    1. As duas entradas estão corretamente rotuladas, porque as fraquezas e oportunidades de uma análise SWOT cobrem questões externas.
    2. Ambas as entradas devem ser trocadas, porque uma análise PEST abrange os problemas internos e uma análise SWOT abrange os externos.
    3. Ambas as entradas são erroneamente rotuladas, porque os pontos fortes e fracos de uma análise SWOT cobrem questões internas de uma organização.
    4. Apenas a entrada do concorrente está rotulada incorretamente, porque a escassez de pessoal conta como oportunidade e um concorrente conta como ameaça.
  3. D1 Conceitos fundamentais de riscos de segurança

    ISO/IEC 27005:2022 define risco como o efeito da incerteza sobre os objetivos e atribui quatro notas a essa definição. Que declaração reproduz o que essas notas estabelecem?

    1. A incerteza é a completa ausência de informações sobre um evento, e o risco geralmente é expresso em termos dos ativos afetados, seu valor monetário e os controles já em vigor.
    2. A incerteza é um desacordo entre analistas sobre um evento, e o risco geralmente é expresso em termos de resultados de auditoria registrados, sua gravidade e as ações corretivas pendentes.
    3. A incerteza é o estado de deficiência de informação sobre um evento, e o risco é geralmente expresso em termos de fontes de risco, eventos potenciais, suas consequências e sua probabilidade.
    4. A incerteza é a margem de erro de um instrumento de medição, e o risco é geralmente expresso em termos dos controles selecionados, seu custo anual e o nível residual finalmente aceito.
  4. D2 Processo e abordagens de gestão de riscos

    Um banco está listando os requisitos que afetam seu programa de gestão de riscos de segurança da informação. Um código de prática setorial adotado voluntariamente foi registrado como requisito de mercado; os prazos de entrega esperados pelos clientes, embora ausentes dos contratos, foram registrados como políticas internas. Como esse registro deve ser avaliado?

    1. Apenas o código de prática é mal documentado, porque uma expectativa de negociação implícita é definida dentro da organização e pertence a políticas internas.
    2. Os dois itens são mal arquivados, porque um código de prática adotado voluntariamente pertence às normas e uma expectativa implícita pertence ao mercado.
    3. Ambos os itens são arquivados corretamente, porque cada requisito voluntário pertence ao mercado e cada expectativa não escrita pertence às políticas internas.
    4. Ambos os itens pertencem à fonte das leis e regulamentos, porque qualquer um pode expor executivos de negócios a processos em nível criminal.
  5. D1 Conceitos fundamentais de riscos de segurança

    Qual formulação reproduz a definição de incidente de segurança da informação apresentada na ISO/IEC 27005:2022?

    1. Um único termo de referência, ou uma série deles, em relação ao qual a significância de um risco é avaliada, derivado dos objetivos da organização ou da legislação aplicável.
    2. Uma única fraqueza, ou uma série delas, em um ativo ou controle, que uma ameaça existente precisa explorar antes que ocorram danos ou perda de serviços essenciais.
    3. Uma única medida de modificação de risco, ou uma série delas, desde uma política ou procedimento documentado até uma estrutura organizacional de natureza gerencial.
    4. Um único evento de segurança da informação indesejado ou inesperado, ou uma série deles, com probabilidade significativa de comprometer as operações de negócio e ameaçar a segurança da informação.
  6. D2 Processo e abordagens de gestão de riscos

    Um comitê de direção pede a um gestor de riscos que explique, em termos exatos, o que a ISO/IEC 27005 entende por critérios de risco e como esse termo se relaciona com os critérios de aceitação de risco. Qual declaração é precisa?

    1. Os critérios de risco são os termos de referência contra os quais a significância de um risco é avaliada, e os critérios de aceitação de risco são um dos critérios básicos.
    2. Os critérios de risco são derivados apenas das políticas internas da organização, e os critérios de aceitação de risco vêm apenas de requisitos legais externos.
    3. Os critérios de risco são as categorias usadas para descrever as consequências, e os critérios de aceitação de risco são as categorias usadas para descrever a probabilidade.
    4. Os critérios de risco são os termos de referência usados para escolher uma opção de tratamento, e os critérios de aceitação de risco definem o nível em que o tratamento para.
  7. D1 Conceitos fundamentais de riscos de segurança

    Uma varredura técnica revela várias fraquezas nos sistemas de uma organização, mas nenhuma perda foi registrada. Qual declaração explica, no vocabulário da ISO/IEC 27005:2022, por que essas fraquezas não causaram danos por conta própria?

    1. Uma fraqueza não produz danos enquanto classificada como extrínseca, porque fatores externos permanecem fora dos limites que a organização definiu para seus próprios ativos.
    2. Uma fraqueza não produz nenhum dano por si só, porque uma ameaça tem que existir e, em seguida, explorar essa fraqueza antes que a organização sofra qualquer perda real.
    3. Uma fraqueza não produz danos enquanto é registrada como uma característica positiva, porque certas fraquezas são aceitas em prol dos resultados associados a elas.
    4. Uma fraqueza não produz danos enquanto permanece abaixo dos critérios de consequência, porque esses critérios decidem quais eventos são significativos o suficiente para serem considerados como danos ou como perda.
  8. D2 Processo e abordagens de gestão de riscos

    Uma organização sem experiência prévia de avaliação formal de risco pretende aplicar o processo de gestão de riscos de segurança da informação ao seu processo de aquisição apenas na sede. Um membro da equipe objeta que um escopo mais estreito do que toda a organização não pode ser usado e que os limites não precisam ser declarados. Como essa situação deve ser avaliada?

    1. O escopo estreito é aceitável, mas os limites podem ser deixados de fora porque são importantes apenas para ativos e tecnologias.
    2. O escopo estreito é inaceitável, e os limites devem ser identificados porque todos os ativos relevantes devem estar dentro deles.
    3. O escopo estreito é aceitável, e os limites ainda precisam ser identificados porque os riscos podem surgir através desses limites.
    4. O escopo estreito é inaceitável, e os limites podem ser deixados de fora porque uma primeira avaliação abrange toda a organização.
  9. D1 Conceitos fundamentais de riscos de segurança

    Uma organização registra duas fraquezas que afetam o mesmo servidor: a edificação está em uma área sujeita a inundações sazonais, e o servidor não consegue processar o volume de dados recebido. Como o vocabulário da ISO/IEC 27005:2022 classifica cada fraqueza?

    1. O local propenso a inundações é uma vulnerabilidade intrínseca e o limite de processamento é extrínseco, porque um site não pode ser alterado enquanto o desempenho pode ser melhorado.
    2. O local propenso a inundações é uma ameaça ambiental e o limite de processamento é acidental, porque ambos são fontes de risco capazes de agir nesse servidor.
    3. O local propenso a inundações é uma vulnerabilidade extrínseca e o limite de processamento é intrínseco, porque o primeiro vem de fatores externos, enquanto o segundo é inerente.
    4. O local propenso a inundações é um cenário de risco e o limite de processamento é uma consequência, porque cada um descreve um efeito que a organização já mediu.
  10. D2 Processo e abordagens de gestão de riscos

    Dois métodos candidatos de avaliação de riscos estão sendo comparados. O primeiro garante que outro analista, trabalhando com os mesmos dados, obtenha o mesmo resultado; o segundo garante resultados consistentes quando o processo é repetido ao longo do tempo. Um gestor afirma que as duas garantias descrevem a mesma propriedade. Como essa alegação deve ser avaliada?

    1. A alegação está correta, e ambas as garantias descrevem a repetibilidade que um método tem que mostrar antes de poder ser selecionado para uso.
    2. A alegação está correta, e ambas as garantias descrevem a consistência da medição que os critérios de consequência impõem.
    3. A alegação está errada, uma vez que as duas garantias são questões separadas: uma sobre a reprodutibilidade, a outra sobre a repetibilidade.
    4. A alegação está errada, mas apenas a segunda garantia conta, porque um método é escolhido para as opções de tratamento que oferece.

Responda às mesmas dez questões no simulador e leia a explicação de cada opção, inclusive das incorretas. Abre sem cadastro →

Sobre o exame oficial: o formato, a duração e o número de questões são definidos pelo organismo de certificação e podem mudar; por favor, confira nos documentos dele antes de se inscrever. Este material treina com base na norma, não no exame de um organismo específico, e por isso também é útil para se certificar em outro lugar.

Como usar o produto

  1. Comece pelo treino guiado: cada resposta é corrigida e explicada na hora.
  2. Passe ao modo prova cronometrado quando dominar o conteúdo.
  3. Repita até atingir 90 %, o patamar que recomendamos antes de fazer a prova.

Perguntas frequentes

É o exame oficial?

Não. É um material de preparação próprio, com questões formuladas de forma original. Não tem vínculo com nenhum organismo de certificação e não é endossado por ele.

Por quanto tempo tenho acesso?

Doze meses a partir da compra, a mesma validade da segunda tentativa oficial.

Posso testar antes?

Sim, em três passos. Responda a 10 questões do simulado 1 sem cadastro, com a explicação de cada opção. Se você deixar o seu e-mail, o simulado 1 completo é liberado. Os seis simulados são ativados com a compra.

Em quais idiomas?

Isso é indicado em cada produto. Este está disponível nos idiomas listados acima.

Todos os simulados