Modo Simulado

ISO/IEC 27005 Risk Manager

Gerenciar riscos de segurança da informação

ISO/IEC 27005
Risk Manager
6 simulados · 360 questões · 4 domínios

Os seis simulados em detalhe

SimuladoFormatoQuestões
1Treino por área de competência60
2Treino por área de competência60
3Treino por área de competência60
4Treino por área de competência60
5Simulado cronometrado60
6Simulado cronometrado60

O relatório que você recebe no final

Não é uma porcentagem, é um diagnóstico. Indicamos se vale a pena fazer a prova, quais áreas de competência você precisa aprofundar e quantas respostas acertou mesmo tendo dúvidas.

Exemplo de relatórioPassaria na prova, mas sem margem
Domínio 3: Estrutura de gestão de riscos78%
Domínio 1: Conceitos fundamentais da gestão de riscos64%
Domínio 4: Outros métodos de avaliação de riscos55%
Domínio 2: Implementação do programa de gestão de riscos82%

As áreas de competência avaliadas

Distribuição real das questões deste produto.

Domínio 3: Estrutura de gestão de riscos133
Domínio 1: Conceitos fundamentais da gestão de riscos79
Domínio 4: Outros métodos de avaliação de riscos76
Domínio 2: Implementação do programa de gestão de riscos72

Dez questões de exemplo tiradas do simulado

Uma por área de competência, exatamente como no simulador.

  1. Domínio 1: Conceitos fundamentais da gestão de riscos

    A HealthData, plataforma brasileira de saúde digital sujeita à LGPD e a requisitos setoriais aplicáveis, identificou, em uma avaliação alinhada à ISO/IEC 27005, alto risco de exfiltração associado a APIs não documentadas, ausência de logs de autenticação e contrato de nuvem sem cláusula de notificação de incidentes. Como as APIs não documentadas, a falta de registro e o contrato sem previsão de relatórios devem ser classificados neste cenário?

    1. Existem três vulnerabilidades no cenário: duas técnicas e uma de natureza organizacional.
    2. Existem três riscos residuais que resultam de tratamento de riscos prévio inadequado.
    3. As APIs não documentadas são uma ameaça, a falta de registro é uma vulnerabilidade e o contrato é um risco.
    4. Existem três ameaças aos dados dos pacientes armazenados no HealthData.
  2. Domínio 3: Estrutura de gestão de riscos

    A HealthData, plataforma brasileira de saúde digital sujeita à LGPD e a requisitos setoriais aplicáveis, identificou, em uma avaliação alinhada à ISO/IEC 27005, alto risco de exfiltração associado a APIs não documentadas, ausência de logs de autenticação e contrato de nuvem sem cláusula de notificação de incidentes. Dr. Fabre, como proprietário do risco, decide criptografar as APIs e introduzir o registro centralizado. Ao mesmo tempo, contrata um seguro cibernético que cobre custos de resposta e de notificações exigidas pelas obrigações aplicáveis. Que combinação de opções de tratamento ele escolheu?

    1. Exclusivamente modificação do risco, pois o seguro é um controle de segurança da informação financeira.
    2. Evitação e compartilhamento de riscos, pois a criptografia impede completamente a exploração.
    3. Retenção e modificação do risco, já que seguro significa aceitar o risco.
    4. Uma combinação de modificação do risco por controles e compartilhamento das consequências por seguro.
  3. Domínio 2: Implementação do programa de gestão de riscos

    A HealthData, plataforma brasileira de saúde digital sujeita à LGPD e a requisitos setoriais aplicáveis, identificou, em uma avaliação alinhada à ISO/IEC 27005, alto risco de exfiltração associado a APIs não documentadas, ausência de logs de autenticação e contrato de nuvem sem cláusula de notificação de incidentes. A Sra. Morel deve determinar os critérios de aceitação do risco. O CEO quer que apenas os custos dos controles de segurança da informação sejam levados em conta. Qual deveria ser a melhor reação da Sra. Morel?

    1. Os critérios de aceitação de riscos devem considerar apenas os requisitos da LGPD; os outros fatores são de importância secundária.
    2. A Sra. Morel deveria desconsiderar a opinião do CEO e definir seus próprios critérios de forma independente.
    3. Os critérios devem incluir objetivos de negócios, requisitos regulatórios e apetite ao risco, e não apenas custos.
    4. O CEO está certo: a relação custo-benefício é o único critério relevante reconhecido pela ISO/IEC 27005.
  4. Domínio 4: Outros métodos de avaliação de riscos

    A GovSecure, agência pública brasileira responsável por infraestrutura crítica, compara métodos internacionais de gestão de riscos. A equipe precisa identificar o método publicado pela ANSSI e estruturado em cinco workshops. Qual metodologia corresponde a essa descrição?

    1. CRAMM porque foi desenvolvido por um governo europeu e abrange sistemas classificados.
    2. EBIOS Risk Manager, método da ANSSI estruturado em cinco workshops colaborativos.
    3. OCTAVE Allegro porque é reconhecido internacionalmente e mais atualizado que o EBIOS.
    4. MEHARI porque sua base de conhecimento com cenários é a mais completa do mercado.
  5. Domínio 1: Conceitos fundamentais da gestão de riscos

    Um CISO prepara uma apresentação para o comitê diretor. Ele deve explicar: De acordo com a ISO/IEC 27005, um risco de segurança da informação é expresso por:

    1. Não conformidades regulatórias e sanções aplicáveis.
    2. Probabilidade e custos dos impactos financeiros.
    3. Exclusivamente ameaças, vulnerabilidades e o valor dos ativos de informação.
    4. Fontes de risco, possíveis eventos, consequências e probabilidade.
  6. Domínio 3: Estrutura de gestão de riscos

    A HealthData, plataforma brasileira de saúde digital sujeita à LGPD e a requisitos setoriais aplicáveis, identificou, em uma avaliação alinhada à ISO/IEC 27005, alto risco de exfiltração associado a APIs não documentadas, ausência de logs de autenticação e contrato de nuvem sem cláusula de notificação de incidentes. O prontuário eletrônico e o processo de consulta remota foram identificados como ativos de informação. O servidor de autenticação é outro ativo identificado. Como eles devem ser classificados corretamente?

    1. Todos os três são ativos de informação primários porque são igualmente essenciais para a operação do HealthData.
    2. Todos os três oferecem suporte a ativos de informação porque todos dependem da infraestrutura em nuvem.
    3. Os EHRs são ativos de informação de suporte, e o servidor é um ativo de informação técnico primário.
    4. EHR e consulta remota são ativos primários; o servidor de autenticação é um ativo tecnológico de apoio.
  7. Domínio 2: Implementação do programa de gestão de riscos

    Uma organização definiu que o primeiro ciclo de avaliação cobrirá apenas os ativos mais críticos por causa da limitação de recursos. O que torna essa delimitação compatível com uma abordagem iterativa de gestão de riscos?

    1. Declarar que o escopo parcial substitui definitivamente a avaliação das demais áreas, sem prever nova análise ou revisão dos limites.
    2. Transferir toda a gestão de riscos a uma consultoria e retirar das equipes internas a responsabilidade pelas decisões.
    3. Documentar limites, interfaces, critérios e justificativa; aplicar o processo no recorte definido e revisar o escopo nos ciclos seguintes.
    4. Adiar qualquer avaliação até haver orçamento suficiente para cobrir simultaneamente todos os ativos e processos da organização.
  8. Domínio 4: Outros métodos de avaliação de riscos

    A GovSecure, agência pública brasileira responsável por infraestrutura crítica, compara EBIOS Risk Manager, OCTAVE Allegro e MEHARI para selecionar práticas compatíveis com seu contexto. A equipe quer entender a estrutura do EBIOS RM. O Workshop 2 identifica os chamados pares RO/TO. O que esse termo significa?

    1. Fontes e alvos de risco: associação entre um potencial agente e o objetivo estratégico que pretende alcançar.
    2. Cenários de risco e opções de vulnerabilidade: atribuição de um cenário às fraquezas correspondentes.
    3. Sistemas em risco e obrigações de devida diligência: os sistemas críticos e os requisitos regulamentares associados.
    4. Padrões de referência e objetivos de verificação: os padrões aplicáveis e os critérios de auditoria associados.
  9. Domínio 1: Conceitos fundamentais da gestão de riscos

    Um incidente de segurança tornou um serviço online inacessível durante 8 horas sem que quaisquer dados fossem divulgados ou alterados. Esta situação realça a importância de proteger os três pilares fundamentais da segurança da informação. Quais são esses três pilares?

    1. Autenticação, autorização e não repúdio.
    2. A tríade confidencialidade, integridade e disponibilidade.
    3. Prevenção, detecção e correção.
    4. Identificação, proteção e recuperação.
  10. Domínio 3: Estrutura de gestão de riscos

    A HealthData, plataforma brasileira de saúde digital sujeita à LGPD e a requisitos setoriais aplicáveis, identificou, em uma avaliação alinhada à ISO/IEC 27005, alto risco de exfiltração associado a APIs não documentadas, ausência de logs de autenticação e contrato de nuvem sem cláusula de notificação de incidentes. Após o tratamento, o risco de exfiltração foi reduzido para "médio". De acordo com os critérios da HealthData, esse nível é tolerável sob monitoramento. Quem deve aceitar formalmente o risco residual?

    1. Dr. Fabre, designado e com autoridade para decidir sobre a aceitação do risco.
    2. O auditor de certificação externo para ISO/IEC 27001 na próxima auditoria.
    3. O provedor de nuvem porque é dono da infraestrutura e compartilha responsabilidades.
    4. Sra. Morel como diretora de segurança que realizou a avaliação de riscos.

Responda às mesmas dez questões no simulador e leia a explicação de cada opção, inclusive das incorretas. Abre sem cadastro →

Sobre o exame oficial: o formato, a duração e o número de questões são definidos pelo organismo de certificação e podem mudar; por favor, confira nos documentos dele antes de se inscrever. Este material treina com base na norma, não no exame de um organismo específico, e por isso também é útil para se certificar em outro lugar.

Como usar o produto

  1. Comece pelo treino guiado: cada resposta é corrigida e explicada na hora.
  2. Passe ao modo prova cronometrado quando dominar o conteúdo.
  3. Repita até atingir 90 %, o patamar que recomendamos antes de fazer a prova.

Perguntas frequentes

É o exame oficial?

Não. É um material de preparação próprio, com questões formuladas de forma original. Não tem vínculo com nenhum organismo de certificação e não é endossado por ele.

Por quanto tempo tenho acesso?

Doze meses a partir da compra, a mesma validade da segunda tentativa oficial.

Posso testar antes?

Sim, em três passos. Responda a 10 questões do simulado 1 sem cadastro, com a explicação de cada opção. Se você deixar o seu e-mail, o simulado 1 completo é liberado. Os seis simulados são ativados com a compra.

Em quais idiomas?

Isso é indicado em cada produto. Este está disponível nos idiomas listados acima.

Todos os simulados