

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
No contexto da gerência de riscos em segurança da informação, assinale a alternativa que apresenta corretamente a relação entre ameaça, vulnerabilidade e impacto.
Ameaça é a fraqueza de um ativo que pode ser explorada; vulnerabilidade é o agente que causa dano; impacto é a probabilidade de ocorrência do evento.
Ameaça é o efeito financeiro do incidente; vulnerabilidade é o dano causado; impacto é o agente externo envolvido.
Ameaça corresponde à probabilidade de ocorrência; vulnerabilidade é o prejuízo gerado; impacto é o mecanismo de ataque utilizado.
Ameaça é um evento ou agente com potencial de causar dano; vulnerabilidade é uma fragilidade que pode ser explorada por uma ameaça; impacto é a consequência resultante da materialização do risco.
Ameaça é sinônimo de risco; vulnerabilidade é o controle aplicado; impacto é a medida de prevenção adotada.
No contexto da implementação da Base Nacional Comum Curricular (BNCC), a área de Ciências da Natureza e suas Tecnologias propõe uma progressão da aprendizagem que respeita as fases de desenvolvimento do estudante, mas altera significativamente a profundidade e o foco da abordagem dos conteúdos de Física na transição do ensino fundamental II (Anos Finais) para o ensino médio.
Considere um planejamento docente que visa articular o conhecimento sobre eletromagnetismo. No 9º ano, o professor aborda a bússola e o campo magnético terrestre para explicar o funcionamento da orientação geográfica. Já no ensino médio, o foco recai sobre as leis de indução e o funcionamento de sensores para sistemas de segurança escolar.
Com base nas diretrizes da BNCC para a progressão do conhecimento físico, a principal diferença pedagógica entre a abordagem do ensino fundamental II e a do ensino médio é
a integração da Física com a Química e a Biologia, que ocorre exclusivamente no ensino médio, sob a denominação de “Ciências da Natureza e suas Tecnologias”.
o estímulo ao letramento científico, focado na capacitação do aluno para interpretar o mundo com base em evidências, objetivo restrito ao ciclo do ensino médio.
o uso da investigação científica (levantamento de hipóteses e experimentação), que é o método padrão para o ensino médio, enquanto o fundamental II foca na memorização de fórmulas.
o nível de abstração e intencionalidade, passando de uma “ciência que explica” fenômenos cotidianos (fenomenológica) para uma “ciência que transforma” e intervém na realidade (analítica e modeladora).
a abordagem de temas transversais, como sustentabilidade e uso de energia, que são introduzidos apenas no ensino médio para conectar a Física ao projeto de vida do estudante.
Assinale a alternativa correta sobre ameaças no contexto da gestão de riscos em segurança da informação.
Ameaças são sempre eventos internos, como falhas humanas ou erros de configuração, não incluindo fatores externos como ataques cibernéticos.
Ameaças se referem unicamente a vulnerabilidades técnicas já conhecidas em sistemas operacionais e redes.
Uma ameaça pode ser tanto intencional quanto acidental, desde que tenha o potencial de explorar uma vulnerabilidade e comprometer a segurança da informação.
O gerenciamento de riscos não considera as ameaças na análise de impacto, focando exclusivamente na probabilidade de ocorrência de vulnerabilidades.
A existência de uma ameaça implica, automaticamente, que o risco associado já está concretizado e gerou impacto.
No processo de avaliação de ameaças, as ameaças intencionais indicam ações de origem humana que podem comprometer os ativos de informação.
Certo
Errado
Numere a segunda coluna de acordo com a primeira, relacionando o conceito à sua respectiva definição.
(1) Ameaça
(2) Risco
(3) Ataque
(4) Vulnerabilidade
( ) Qualquer ação que comprometa a segurança de uma organização.
( ) Qualquer fraqueza que possa ser explorada e comprometer a segurança de sistemas ou informações.
( ) Qualquer evento que explore vulnerabilidades. Causa potencial de um incidente.
( ) Combinação de probabilidade de um evento ocorrer e suas consequências para a organização.
A sequência numérica correta de preenchimento dos parênteses da segunda coluna, de cima para baixo, é
3 – 4 – 1 – 2.
2 – 1 – 3 – 4.
2 – 3 – 4 – 1.
3 – 1 – 4 – 2.
4 – 2 – 3 – 1.
Tendo em vista os aspectos de segurança da informação, o que é uma ameaça para um sistema computacional?
É uma fraqueza de um ativo ou grupo de ativos que pode ser explorada por um agente malicioso.
Trata-se da possibilidade de ocorrência de um evento que pode impactar o cumprimento dos objetivos.
É o conjunto de fatores externos com o potencial de causar em dano para um sistema ou organização.
Qualquer mudança de estado que tem importância para a gestão de um item de configuração ou serviço.
Em gestão de segurança da informação, tudo aquilo que pode comprometer a integridade, a confidencialidade e a disponibilidade das informações de uma empresa é denominado
risco.
controle.
ameaça.
vulnerabilidade.
Um dos aspectos da matriz SWOT relacionados à TI são as ameaças, caracterizadas por fatores externos que podem representar riscos para a TI.
Certo
Errado
As sentenças abaixo são inspiradas no texto de Ramos (2006) sobre Segurança da Informação:
I. Evento que tem potencial em si próprio para comprometer os objetivos da organização e pode trazer danos diretos aos ativos, ou prejuízos decorrentes de situações inesperadas.
II. Ausência de um mecanismo de proteção ou falhas em um mecanismo de proteção existentes.
III. Medida indicativa de probabilidade de uma ocorrência que possa comprometer os objetivos da organização, combinada com os impactos que ela trará.
Fonte: (RAMOS, Anderson. Security Officer - 1: guia oficial para formação de gestores em segurança da informação. Porto Alegre: Zouk, 2006.)
Tais sentenças descrevem, respectivamente, as definições de:
Ameaça, Vulnerabilidade e Risco.
Vulnerabilidade, Ameaça e Impacto.
Ameaça, Risco e Prejuízo.
Impacto, Ameaça e Prejuízo.
Risco, Vulnerabilidade e Impacto.
A consequência de ameaça contra sistemas de informação, caracterizada por circunstância ou evento que interrompe ou impede a operação correta de serviços ou funções do sistema, recebe a nomenclatura de
exposição.
revelação não autorizada.
fraude.
disrupção.
usurpação.
Em relação à proteção em segurança da informação, é correto afirmar:
As vulnerabilidades em um sistema computacional podem ser classificadas em: tecnológicas, físicas e atualização.
As ameaças podem ser divididas em naturais, involuntárias e voluntárias.
As falhas presentes podem ser de comunicação e de hardware.
O firewall é um hardware que aplica todas as políticas de segurança necessárias.
O controle físico é minimizado com a redundância de hardware.
Considerando a segurança da informação, assinale a alternativa que indica uma quantidade atribuída a um único evento, que representa a perda potencial de uma empresa, caso determinada ameaça se concretize.
ARO
ALE
EF
SLE
ML
Considere a situação hipotética em que um restaurante acomoda os clientes sempre em espaço aberto, sem teto nem qualquer tipo de cobertura, ficando sujeito a situações de chuva e, consequentemente, a frequentes fechamentos temporários para reparos. De acordo com os conceitos de segurança da informação, diz-se que a ausência de teto e de cobertura é um(a)
ameaça.
vulnerabilidade.
impacto.
identificação.
legalidade.
Com a entrada das tecnologias de redes de computadores nas instituições em geral, o perigo de uma possível ameaça às informações privilegiadas se faz presente a cada momento, e cada sistema computacional tem valores associados aos recursos que devem ser protegidos, alguns tangíveis, outros intangíveis. Quanto aos recursos intangíveis, é correto afirmar que:
São aqueles aos quais podemos associar valores diretos.
Temos dificuldades em avaliá-los, pois tratam de hardwares necessários.
Trata-se de informações classificadas facilmente por uma escala.
Tornam-se fáceis de avaliar, pois é possível quantificar um preço por ele.
São difíceis de avaliar pela dificuldade em definir o quanto vale a informação.
Segundo a Norma ISO/NBR 27005:2011, quanto à origem, uma ameaça pode ser classificada em:
Comprometimento de função, dano físico e paralisação de serviço essencial.
Falha técnica, ação não autorizada e evento natural.
Voluntária e involuntária.
Humana deliberada, humana acidental e ambiental.
Incidente e invasão.
Você é um analista da área de TI da Controladoria Geral do Estado de Mato Grosso do Sul e, ao realizar uma análise de risco no site da organização, identificou uma possível ameaça. Essa é uma medida de segurança com qual característica?
Preventiva.
Detectável.
Corretiva.
De impacto.
Acidental.
Uma ameaça conhecida e amplamente divulgada é considerada uma avaliação de riscos.
Certo
Errado
Uma categoria de ameaças à segurança na nuvem é referida, de modo geral, como “questões de tecnologia compartilhada” pela Cloud Security Alliance.
Assinale a alternativa que descreve esse tipo de ameaça.
Interfaces de software ou APIs são expostas pelo provedor de nuvem para que seus clientes possam gerenciar e interagir com os serviços. A falta de segurança ou vulnerabilidade dessas APIs podem trazer riscos.
Componentes subjacentes da infraestrutura em nuvem, tais como CPUs e GPUs, não foram projetados para oferecer funcionalidades fortes de isolamento para uma arquitetura com múltiplos locatários, podendo ocasionar alguma vulnerabilidade.
Quando as credenciais de acesso ao ambiente administrativo do provedor de nuvem pertencentes a uma organização usuária são roubadas, atacantes podem acessar áreas críticas de serviços e dados dessa organização.
Uma organização usuária da computação em nuvem cede controle direto sobre muitos aspectos de segurança ao provedor. Com isso, há risco de atividades maliciosas de agentes internos a esses provedores.
O armazenamento de dados contratado pelo usuário da computação em nuvem, em última instância, está em alguma localização física sob controle do provedor de nuvem. Ainda que bastante seguro, o local pode sofrer desastres naturais ou ser alvo de ataques físicos, gerando perda definitiva de dados armazenados.
“Agente ou condição que pode causar incidente que compromete as informações e seus ativos por meio da exploração de vulnerabilidades.”
A que se refere o enunciado?
Processo.
Risco.
Pacote de Serviço.
Requisito.
Ameaça.
Os analistas de segurança da informação estão pesquisando como mitigar riscos e monitorar ameaças que podem surgir no futuro.
No modelo de ameaças STRIDE, a ameaça que tenta violar o princípio da confidencialidade é:
spoofing;
tampering;
repudiation;
information disclosure;
elevation of privilege.