
Preparação curada para entrevistas de segurança da informação com perguntas e respostas cobrindo princípios fundamentais, auditorias, controle de acesso e arquitetura de segurança, além de links para recursos de estudo.
O que é segurança da informação e como ela é alcançada?
Quais são os princípios fundamentais da segurança da informação?
O que é não repúdio (no que se aplica à segurança de TI)?
Qual é a relação entre segurança da informação e disponibilidade de dados?
O que é uma política de segurança e por que precisamos de uma?
Qual é a diferença entre segurança lógica e segurança física? Você pode dar um exemplo de ambas?
Existe um nível aceitável de risco?
Como você mede o risco? Você pode dar um exemplo de uma métrica específica que mede o risco de segurança da informação?
Você pode me dar um exemplo de trade-offs de risco (ex.: risco vs custo)?
Quais são os tipos de ataque mais comuns que ameaçam a segurança dos dados corporativos?
Qual é a diferença entre uma ameaça e uma vulnerabilidade?
Você pode me dar um exemplo de vulnerabilidades de segurança comuns?
Você está familiarizado com algum framework de gerenciamento de segurança, como ISO/IEC 27002?
Você pode discutir brevemente o papel da segurança da informação em cada fase do ciclo de vida de desenvolvimento de software?
Você pode descrever o papel das operações de segurança na empresa?
O que é gerenciamento de incidentes?
Por que o monitoramento de DNS é importante?
O que é um controle de segurança?
Quais são os diferentes tipos de controle de segurança?
Você pode descrever o ciclo de vida da informação? Como você garante a segurança da informação em cada fase?
O que é Governança de Segurança da Informação?
Quais são os seus valores profissionais? Por que a ética profissional é importante no campo da segurança da informação?
O que é uma auditoria de segurança de TI?
Como você testa a segurança da informação?
Qual é a diferença entre teste de penetração black box e white box?
Qual é a diferença entre autenticação e autorização?
Que tipos de informações podem ser usados para autenticação?
O que é controle de acesso baseado em papéis?
O que se entende pelo termo "privilégio mínimo"?
O que é autenticação de dois fatores? Ela requer hardware especial?
Por que os padrões abertos são importantes para soluções de segurança?
Como você equilibra demandas de diferentes partes interessadas que têm requisitos conflitantes?
O que é arquitetura de segurança em camadas? É uma boa abordagem? Por quê?
Você já projetou medidas de segurança que abrangem domínios de informação sobrepostos? Você pode me dar uma visão geral breve da solução?
Como você garante que um design antecipe o erro humano?
Como você garante que um design atinja a conformidade regulatória?
O que é segurança baseada em capacidades? Você já incorporou esse padrão em seus designs? Como?
Você pode me dar alguns exemplos de requisitos de arquitetura de segurança?
Quem normalmente é o responsável pelos requisitos de arquitetura de segurança e quais partes interessadas contribuem?
Quais desafios especiais de segurança a SOA apresenta?
Quais desafios de segurança as comunicações unificadas apresentam?
Você adota uma abordagem diferente para arquitetura de segurança para uma solução comercial pronta para uso (COTS) em comparação com uma solução personalizada?
O que é um firewall?
Além de firewalls, quais outros dispositivos são usados para impor limites de rede?
Qual é o papel dos limites de rede na segurança da informação?
O que um sistema de detecção de intrusão (IDS) faz? Como ele faz isso?
O que é um honeypot? Contra que tipo de ataque ele defende?
Quais tecnologias e abordagens são usadas para proteger informações e serviços implantados em infraestrutura de computação em nuvem?53. Quais desafios de segurança da informação são enfrentados em um ambiente de computação em nuvem?
Como funciona a filtragem de pacotes?
Você pode me dar uma visão geral do IP multicast?
Você pode explicar a diferença entre um firewall de filtragem de pacotes e um firewall de camada de aplicação?
Como você garante que arquitetos de soluções desenvolvam soluções seguras?
Que treinamento os arquitetos de soluções precisam ter em relação à segurança de TI? E os desenvolvedores?
Como você vende o valor das iniciativas de segurança de TI para a alta administração?
Como você garante que uma solução continue resiliente diante de ameaças em evolução?
Como você evita implementar mecanismos de segurança excessivamente complexos ou desnecessários?
Você já esteve envolvido com a governança da segurança da informação? Qual foi o seu papel? O que você conquistou?
Você pode descrever as leis e regulamentos que têm um impacto significativo na segurança da informação em nossa organização?
Qual é a relação entre a segurança da informação e as leis de privacidade?
O que é gerenciamento de nível de segurança?
Como você garante que o gerenciamento de segurança seja transparente e mensurável?
Você pode descrever as responsabilidades típicas de um Chief Security Officer (CSO)?
Você pode me dar um exemplo de algumas tendências emergentes em segurança da informação que você está de olho?
Você já desenvolveu um plano de resposta a incidentes?
Você já esteve envolvido no suporte a investigações de incidentes? Qual foi o seu papel? Qual foi o resultado?
Você já realizou uma análise e avaliação de riscos? Como você fez isso? Quais partes interessadas você envolveu?
Você já realizou uma avaliação de ameaças? Quais fatores você considerou?
Você já realizou uma avaliação de vulnerabilidades? Quais tipos de vulnerabilidades são mais difíceis de identificar?
No contexto de uma avaliação de vulnerabilidades, como você calcula a probabilidade de uma vulnerabilidade ser explorada?
Você pode me dar um exemplo de uma ocasião em que você identificou e implementou controles para mitigar um risco? Como você avaliou os controles?
Como você se mantém atualizado com a tecnologia? Por exemplo, como você acompanha as novas ameaças à segurança da informação?
Como funciona o Protocolo SSL?
Qual é a diferença entre criptografia de chave simétrica e criptografia de chave pública?
Você pode me dar uma visão geral de como funciona a criptografia de chave pública?
Qual é a diferença entre os padrões de criptografia AES e DES?
Qual é o papel dos certificados digitais na criptografia?
Quais mecanismos de criptografia você recomendaria a uma organização que queira criptografar seus e-mails de saída?
Você pode me dar uma visão geral do IPsec? Qual é o seu propósito?
O IPsec substitui a necessidade de SSL?
Quais são os componentes do gerenciamento de incidentes ITIL?
Se nossa organização sofrer um incidente de segurança grave, quais medidas devemos tomar para gerenciar o incidente?
Você pode descrever as responsabilidades de um gerente de incidentes?
Na sua opinião, quais são as cinco principais ameaças à segurança da informação que uma organização como a nossa enfrenta?
O que é um ataque man-in-the-middle?
Você pode me dar um exemplo de cross-site scripting?
O que é injeção de SQL? Como ela é prevenida?
O que é um estouro de buffer?
O que é clickjacking?
O que é uma referência direta e insegura a objeto? Por que isso é um problema?
Por que é importante validar redirecionamentos e encaminhamentos?
Quais são algumas vulnerabilidades de segurança comuns no nível de armazenamento de informações?
Quais são algumas vulnerabilidades de segurança comuns no nível de transporte?
Como o tratamento inadequado de erros pode expor vulnerabilidades de segurança? Como?
Você pode me dar alguns exemplos de integração de segurança física?
O que é engenharia social? Quão comum é?
Como você protegeria um ambiente de escritório? E um data center?
O que é uma varredura de vulnerabilidades?
O que é capturado em um plano de avaliação de segurança (plano de teste de segurança)?
Você já arquitetou uma solução de segurança que envolvia componentes SaaS? Quais desafios você enfrentou?
Você já trabalhou em um projeto no qual as partes interessadas optaram por aceitar riscos de segurança identificados que o preocupavam? Como você lidou com a situação?
Quais são as camadas do modelo OSI?
Como o traceroute ajudaria você a descobrir onde está uma falha de comunicação?