

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
O modelo de segurança de "Confiança Zero" (Zero Trust) está se tornando um paradigma estratégico para a segurança da informação em órgãos públicos, abandonando a ideia de um perímetro de rede seguro e confiável.
Julgue os itens a seguir como Verdadeiro (V), ou Falso (F), sobre os princípios do modelo de Confiança Zero:
(__)O princípio fundamental da Confiança Zero é "nunca confie, sempre verifique". Ele assume que não há um perímetro de rede tradicional e que ameaças existem tanto dentro quanto fora da rede.
(__)Em uma arquitetura de Confiança Zero, o acesso a recursos é concedido com base no princípio do "menor privilégio", onde os usuários recebem apenas o acesso mínimo necessário para realizar suas tarefas, e esse acesso é continuamente verificado.
(__)A micro-segmentação é uma técnica chave na implementação da Confiança Zero, onde a rede é dividida em zonas de segurança granulares para isolar cargas de trabalho e limitar o movimento lateral de um invasor caso um segmento seja comprometido.
(__)Uma vez que um usuário é autenticado com sucesso usando autenticação multifator (MFA), ele ganha acesso irrestrito e permanente a todos os recursos da rede até o final do dia de trabalho, pois a Confiança Zero confia plenamente na força da MFA.
Marque a alternativa CORRETA que corresponde à sequência de cima para baixo das lacunas acima:
F, V, V, F.
V, F, F, V.
V, V, F, V.
V, V, V, F.
Ana vai transferir R$ 100,00 para o seu amigo Beto através de seu aplicativo do banco. O pilar da segurança da informação que determina que os dados da transação devem ser criptografados para serem transmitidos a partir do aplicativo, pela rede até o sistema do banco, de forma que a transação seja efetivamente realizada, é a:
Integridade.
Confidencialidade.
Disponibilidade.
Autenticidade.
Irretratabilidade.
O princípio da confidencialidade na segurança de informação garante que:
Dados estejam sempre disponíveis.
Dados não sejam alterados.
Dados só sejam acessados por autorizados.
Dados sejam apagados.
Dados sejam criptografados.
Um assistente de tecnologia está implementando uma política de segurança para proteger os dados de uma organização contra acessos não autorizados e vazamentos. Ele precisa garantir que os princípios fundamentais da segurança da informação sejam aplicados corretamente. A confidencialidade, a integridade e a disponibilidade são os pilares que sustentam a segurança da informação.
Julgue os itens a seguir como Verdadeiro (V) ou Falso (F) sobre os pilares da segurança da informação:
(__) A Confidencialidade garante que a informação seja acessível somente por pessoas autorizadas. Um exemplo de mecanismo que promove a confidencialidade é a criptografia de dados.
(__) A Integridade assegura que a informação não foi alterada de forma não autorizada. Funções de hash (como SHA-256) são comumente usadas para verificar a integridade de arquivos e mensagens.
(__) A Disponibilidade refere-se à garantia de que os sistemas e os dados estarão acessíveis e utilizáveis sempre que necessário por usuários autorizados. A implementação de firewalls é a única medida necessária para garantir a disponibilidade.
(__) A Autenticidade, um princípio relacionado, garante que a identidade de um usuário ou a origem de uma informação é genuína. A assinatura digital é um mecanismo que assegura tanto a autenticidade quanto a integridade.
Assinale a alternativa que apresenta a sequência CORRETA, de cima para baixo.
F, V, V, F.
V, V, F, V.
F, F, V, V.
V, F, F, V.
Um analista de segurança da informação de uma Assembleia Legislativa Estadual está revisando um Acordo de Confidencialidade (NDA) proposto por uma empresa terceirizada que prestará serviços de suporte técnico em bancos de dados contendo informações sigilosas de parlamentares e servidores. O documento apresentado pela empresa contém cinco cláusulas. Considerando as boas práticas de segurança da informação e a legislação aplicável, o analista verificou que apenas uma das cláusulas está totalmente adequada e deve ser mantida em um NDA válido:
A qualificação das informações como confidenciais dependerá de notificação por escrito da contratante a cada documento específico a ser protegido.
O signatário fica isento de responsabilidade em caso de vazamento de informações ocorrido por meio de equipamento pessoal não fornecido pela contratante.
O signatário poderá reter cópias das informações confidenciais após o término do contrato para fins de comprovação de suas atividades profissionais.
As informações confidenciais poderão ser utilizadas pelo signatário para fins de treinamento de novos funcionários da contratante, desde que os dados sejam anonimizados internamente.
Ao término do contrato, o signatário deverá devolver ou destruir todas as informações confidenciais, mediante comprovação documental.
Uma Secretaria da Fazenda conduziu um estudo estatístico sobre a evasão fiscal no estado, utilizando para isso uma base de dados que originalmente continha informações pessoais de milhões de contribuintes. Para realizar o estudo, a equipe aplicou técnicas de anonimização e posteriormente publicou o relatório final para fins de transparência, conforme estabelece o Art. 12 da LGPD. Ao revisar o estudo e considerando a referida lei, um auditor concluiu que os dados anonimizados não são considerados dados pessoais, salvo se
a Secretaria compartilhar a base anonimizada com uma universidade pública para fins de pesquisa acadêmica.
a anonimização tiver sido realizada sem a prévia autorização formal da Autoridade Nacional de Proteção de Dados (ANPD).
os dados originais tiverem sido coletados antes da vigência da LGPD em setembro de 2020.
um terceiro, utilizando meios próprios e com esforços razoáveis, conseguir reverter o processo e reidentificar pessoas naturais.
a base de dados anonimizados for armazenada em nuvem privada e não em servidores físicos da Secretaria.
Uma sociedade empresária de serviços de TI revisou sua política de conformidade com a Lei Geral de Proteção de Dados (LGPD).
Para mitigar riscos, a equipe de Segurança da Informação aplicou técnicas de pseudonimização nos bancos de dados de produção e estabeleceu um protocolo de resposta a incidentes que prevê a notificação à Autoridade Nacional de Proteção de Dados (ANPD) em situações de risco relevante aos titulares.
Com base nesse cenário e nos preceitos da LGPD, assinale a afirmativa correta.
O emprego da técnica de pseudonimização desobriga o controlador de realizar a notificação à ANPD, uma vez que o dado deixa de ser passível de identificação direta.
A anonimização e a pseudonimização são conceitos equivalentes para a LGPD, sendo assim, os dados deixam de ser considerados dados pessoais para todos os fins legais.
O Encarregado pelo Tratamento de Dados Pessoais (DPO) é o agente de tratamento a quem competem as decisões estratégicas e definitivas sobre o ciclo de vida dos dados.
Segundo o princípio da prevenção, o controlador deve adotar medidas técnicas e administrativas aptas a prevenir a ocorrência de danos em virtude do tratamento de dados pessoais.
A comunicação de incidentes de segurança à ANPD é obrigatória em qualquer evento de acesso não autorizado, independentemente da probabilidade de risco ou dano relevante aos titulares.
O Tribunal de Justiça do Estado X utiliza o Sistema de Processo Judicial Eletrônico (PJe) para a tramitação eletrônica de processos judiciais. As regras gerais sobre o PJe exigem que o sistema esteja acessível ininterruptamente, exceto nos períodos de manutenção. As regras específicas estabelecem que a disponibilização do inteiro teor dos documentos juntados ao PJe seja restrita às respectivas partes processuais, aos advogados em geral, ao Ministério Público e aos magistrados.
Os fundamentos da segurança da informação assegurados, respectivamente, pelas regras gerais e específicas são:
autorização e integridade;
autorização e autenticação;
disponibilidade e integridade;
disponibilidade e autenticação;
disponibilidade e confidencialidade.
No contexto mencionado no texto CG1A12-II, é imprescindível garantir a proteção dos dados contra acessos não autorizados. Assinale a opção que indica o processo de segurança da informação cujo objetivo é a referida garantia.
confidencialidade
integridade
disponibilidade
conformidade
autenticidade
Assinale a alternativa correta sobre a responsabilidade ética e legal do técnico de informática no serviço público.
O técnico de informática deve manter o sigilo das informações acessadas durante o exercício de suas funções, mesmo após o término de seu contrato, conforme determinado pela legislação e pelas normas éticas da profissão.
O técnico de informática pode compartilhar informações confidenciais com colegas de trabalho, desde que seja para fins educacionais.
A utilização de recursos tecnológicos públicos para fins pessoais é permitida, desde que não cause impacto no desempenho dos sistemas.
O técnico de informática não possui responsabilidade legal por atos realizados sob ordens de superiores hierárquicos.
O acesso a dados pessoais de cidadãos é permitido sem restrições, pois o técnico trabalha para o órgão público.
A adoção de privacidade por padrão em um serviço digital legitima que as configurações iniciais favoreçam a coleta ampliada de dados, desde que os mecanismos de segurança por padrão estejam habilitados para proteger essas informações.
Certo
Errado
No contexto da segurança da informação, a chamada tríade CIA (Confidentiality, Integrity, Availability) representa três princípios fundamentais que orientam a proteção de ativos de informação nas organizações.
Associe cada situação ao principal princípio de segurança afetado.
1. Confidencialidade
2. Integridade
3. Disponibilidade
( ) Um erro em um processo de atualização de software altera indevidamente parte dos registros de transações financeiras.
( ) Uma pane em um servidor impede, por horas, o acesso dos usuários a um sistema crítico de emissão de passagens.
( ) Um funcionário sem autorização consegue visualizar o prontuário médico de um paciente em um sistema hospitalar.
A sequência correta é:
1, 2 e 3;
2, 1 e 3;
2, 3 e 1;
3, 2 e 1;
3, 1 e 2.
Bob envia uma carta física pelos correios para Alice. Ao chegar na casa de Alice, sua irmã, Carol, coloca a carta contra a luz e vê o que tem escrito nela.
De acordo com a ABNT NBR ISO/IEC 27000:2018, qual é o princípio de segurança da informação infringido por Carol:
Integridade
Autenticidade
Irretratabilidade
Disponibilidade
Confidencialidade
A confidencialidade garante que a informação não seja alterada de forma indevida durante seu armazenamento ou sua transmissão.
Certo
Errado
Um servidor público, valendo-se do acesso ao sistema da Administração, altera indevidamente informações cadastrais de terceiro, sem autorização, causando prejuízo administrativo. Sob a ótica da ética pública, da proteção de dados e dos crimes contra a Administração Pública, assinale a alternativa correta.
A conduta pode configurar violação de dever funcional, infração à proteção de dados pessoais e, em tese, crime relacionado à inserção ou alteração indevida de dados em sistema informatizado da Administração Pública, conforme o caso concreto.
A conduta é sempre lícita quando praticada por servidor que possua senha de acesso ao sistema.
A LGPD autoriza qualquer tratamento de dados pessoais por agentes públicos, independentemente de finalidade, necessidade ou base legal.
A alteração indevida de dados administrativos é matéria exclusivamente civil, sem qualquer possível repercussão penal, administrativa ou ética.
Analise as afirmativas abaixo:
1. Permissões de acesso em sistemas de informação estão relacionadas ao atributo da informação da disponibilidade, uma vez que as permissões certas garantem que as informações estejam disponíveis para quem precisa no tempo certo.
2. Afirmar que uma informação é íntegra implica em poder dizer que ela é confiável e autêntica, e que não sofreu qualquer tipo de modificação que corrompa sua integridade.
3. A Confidencialidade visa limitar quem pode visualizar um determinado dado ou informação, preservando a privacidade de dados e informações, e protegendo aqueles que forem sigilosos a pessoas com alçada para tal.
Assinale a alternativa que indica todas as afirmativas corretas.
É correta apenas a afirmativa 3.
São corretas apenas as afirmativas 1 e 2.
São corretas apenas as afirmativas 1 e 3.
São corretas apenas as afirmativas 2 e 3.
São corretas as afirmações 1, 2 e 3.
No contexto de segurança da informação, qual pilar visa garantir que os dados sejam acessíveis apenas por pessoas ou sistemas autorizados?
Integridade.
Disponibilidade.
Confidencialidade.
Não repúdio.
A assinatura digital é um mecanismo crucial na segurança da informação que utiliza a criptografia assimétrica para garantir determinados princípios.
Assinale a opção que descreve incorretamente um dos princípios fundamentais da segurança da informação, garantidos tecnicamente pelo uso de uma assinatura digital válida, atrelada a um certificado digital emitido por uma Autoridade Certificadora (AC).
Autenticidade: Garante a identidade do signatário, confirmando quem assinou o documento.
Integridade: Assegura que o conteúdo do documento não foi alterado após a assinatura.
Não repúdio: Impede que o signatário negue ter assinado o documento, pois a assinatura é única e pessoal.
Confidencialidade: Garante que a informação contida no documento só possa ser acessada por usuários autorizados.
Validade jurídica: No Brasil, a assinatura digital possui validade legal e reconhecimento jurídico, amparada por legislação específica.
De acordo com o princípio da privacidade como configuração padrão (privacy by default), as medidas de proteção aos dados do indivíduo devem ser aplicadas de forma automática pelo sistema, sem a necessidade de qualquer ação proativa por parte do usuário.
Certo
Errado
Em relação à Legislação e aos aspectos éticos na área de Tecnologia da Informação, assinale a afirmativa correta.
Um analista de TI que copia documentos estratégicos da organização para dispositivo pessoal, ainda que sem intenção de obter vantagem, incorre em violação do sigilo profissional e da responsabilidade técnica.
A responsabilidade técnica limita-se à garantia de que os sistemas estejam disponíveis, não abrangendo as falhas de configuração que resultem em acessos indevidos.
O profissional de TI pode compartilhar dados internos da organização, desde que não haja identificação direta dos titulares das informações.
O dever de sigilo profissional cessa após o desligamento do colaborador, exceto se houver cláusula contratual específica de não divulgação.
A Ética Profissional em TI foca na eficiência técnica dos algoritmos, sendo as questões de privacidade de responsabilidade do setor jurídico.