

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
Um servidor público recebe um e-mail que aparenta ser do departamento de Recursos Humanos, solicitando a atualização de seus dados cadastrais, incluindo senha de acesso à rede, através de um link fornecido na mensagem. O e-mail possui o logotipo do órgão, mas o endereço do remetente parece suspeito e a mensagem contém erros de gramática. Este é um exemplo clássico de uma tentativa de ataque de engenharia social.
Analise as seguintes proposições sobre técnicas de ataque e medidas de defesa no contexto da segurança da informação:
I. O ataque descrito é caracterizado como Phishing, uma técnica que utiliza iscas (e-mails, mensagens) para enganar o usuário e induzi-lo a revelar informações confidenciais, clicar em links maliciosos ou baixar artefatos maliciosos.
II. A autenticação de dois fatores (2FA) ou autenticação multifator (MFA) é uma medida de segurança insuficiente contra ataques de phishing, pois, uma vez que o usuário fornece sua senha no site falso, o atacante consegue acesso total à sua conta, independentemente de um segundo fator de verificação.
III. Uma política de segurança da informação eficaz para o setor público deve incluir treinamentos de conscientização para os servidores, ensinando-os a identificar sinais de phishing, como verificar o endereço do remetente, desconfiar de solicitações urgentes de informações sensíveis e evitar clicar em links suspeitos, passando o mouse sobre eles para verificar a URL de destino.
Está correto o que se afirma em:
I, II e III.
II, apenas.
I e III, apenas.
I, apenas.
II e III, apenas.
No contexto das noções de segurança para Internet no serviço público, um servidor recebe um e-mail supostamente enviado por uma instituição financeira, solicitando a atualização urgente de seus dados bancários por meio de um link disponibilizado na mensagem. Considerando as boas práticas de segurança da informação, essa situação caracteriza, possivelmente:
Uma tentativa de phishing.
Um procedimento de backup automático de dados.
Um mecanismo de proteção de rede do tipo firewall.
Um processo de criptografia de informações.
Um usuário recebe mensagem eletrônica via e-mail, supostamente enviada por instituição bancária, com tom de urgência, solicitando atualização cadastral por meio de link encurtado. Nessa situação, entre as seguintes, a conduta mais adequada, sob a ótica de segurança da informação, é:
Acessar o link em navegador anônimo, pois esse recurso neutraliza páginas fraudulentas.
Responder ao remetente pedindo confirmação, já que mensagens falsas não recebem retorno.
Efetuar o acesso a partir da rede móvel pessoal, porque isso reduz o risco ao ambiente institucional.
Não acessar o link e verificar a solicitação por canal oficial do banco, desconsiderando as informações contidas na mensagem recebida.
Jonas é um assistente de suporte de TI da ALEGO. Ele sabe que o phishing é uma forma de crime e que os cibercriminosos têm utilizam e-mails, mensagens SMS e mensagens diretas nas redes sociais ou em videojogos para cometer ilícitos. Jonas também sabe que as melhores defesas contra cibercrimes são a conscientização e a capacidade dos usuários saberem o que procurar. Com relação às maneiras que Jonas tem para reconhecer um email de phishing, avalie se as afirmativas a seguir são verdadeiras (V) ou falsas (F).
( ) Chamada urgente para ação ou ameaças – Ele deve desconfiar de e-mails e mensagens que afirmam que ele tem de clicar, ligar ou abrir um anexo imediatamente. Muitas vezes, afirmam que tem de agir agora para reclamar uma recompensa ou evitar uma penalidade. Criar uma falsa sensação de urgência é um truque comum de ataques de phishing e esquemas fraudulentos.
( ) Domínios de e-mail não correspondentes – Ele deve verificar se o e-mail é proveniente de uma empresa de renome, como a Microsoft ou do seu banco, mas se o e-mail estiver a ser enviado a partir de outro domínio de e-mail, como gmail.com, ou microsoftsupport.ru é provavelmente parte de um esquema fraudulento.
( ) Ligações suspeitas ou anexos inesperados – Se ele suspeitar que uma mensagem de e-mail ou mensagem eletrônica é fraudulenta, ele não deverá atender quaisquer ligações ou abrir o email e seus anexos.
As afirmativas são, respectivamente,
V – V – V.
F – V – F.
V – V – F.
F – F – F.
V – F – V.
Um técnico de laboratório recebe em seu correio eletrônico institucional uma mensagem que aparenta ter sido enviada pelo setor de TI da organização, solicitando a atualização da senha de acesso aos sistemas internos por meio de um link fornecido na própria mensagem. Ao acessar o link, o técnico é direcionado a uma página visualmente semelhante ao portal oficial da instituição e, nela, insere seu usuário e sua senha, sem realizar download, instalação ou execução de qualquer arquivo, programa ou extensão. Posteriormente, identifica-se, nos registros de acesso corporativos, que as credenciais informadas pelo técnico foram utilizadas por terceiros sem autorização para acessar sistemas internos da instituição.
Considerando a situação hipotética apresentada e conceitos de segurança na Internet, assinale a opção em que é corretamente apresentada a ameaça caracterizada no cenário narrado.
spyware de monitoramento
malware de negação de serviço
phishing direcionado
vírus autorreplicante por execução local
Um servidor público recebeu um e-mail aparentemente enviado por uma instituição bancária informando a existência de um problema em sua conta e solicitando que ele acessasse um link para atualizar seus dados cadastrais imediatamente, sob risco de bloqueio do serviço. Desconfiado da urgência da mensagem e da solicitação de informações pessoais, o servidor encaminhou o caso ao setor de tecnologia para análise.
Considerando o cenário descrito, a situação apresentada caracteriza um exemplo de:
Spyware.
Firewall.
Phishing.
Adware.
Ransomware.
Situação hipotética: Maria recebeu uma mensagem em seu celular de um número desconhecido, com o logotipo de seu banco, afirmando que sua conta foi bloqueada por segurança. A mensagem pedia que ela clicasse em um link e digitasse sua senha para desbloqueá-la. Assertiva: Por se tratar de uma comunicação de segurança do banco, Maria deve clicar no link e fornecer sua senha imediatamente para resolver o problema.
Certo
Errado
A engenharia social é uma técnica de manipulação psicológica usada por atacantes para enganar indivíduos e fazê-los divulgar informações confidenciais ou realizar ações que comprometam a segurança. Um assistente de tecnologia precisa estar ciente desses ataques para orientar os usuários a não se tornarem vítimas.
Analise as seguintes proposições sobre ataques de engenharia social:
I. Phishing é um tipo de ataque que utiliza e-mails, mensagens ou sites falsos, que se passam por entidades confiáveis, para induzir as vítimas a fornecerem dados sensíveis, como senhas e números de cartão de crédito.
II. Spear phishing é uma variação do phishing, porém altamente direcionada. O atacante pesquisa sobre o alvo (uma pessoa ou empresa específica) e cria uma mensagem personalizada, aumentando a probabilidade de sucesso do golpe.
III. A implementação de um firewall robusto e de um software antivírus atualizado é suficiente para proteger completamente uma organização contra todos os tipos de ataques de engenharia social, pois o fator humano não é explorado.
Está CORRETO o que se afirma em:
I apenas.
I, II e III.
II e III apenas.
I e II apenas.
Sobre segurança da informação, analise a situação a seguir:
O setor de segurança da informação de um órgão registrou uma ocorrência em que servidores receberam um e-mail aparentemente enviado pela área de TI, solicitando que acessassem um link para atualizar suas credenciais no sistema corporativo. A página aberta pelo link era visualmente idêntica ao portal legítimo da organização, mas estava hospedada em um domínio falso criado para capturar os dados inseridos pelos usuários.
Considerando o caso acima, assinale a alternativa que identifica CORRETAMENTE o tipo de golpe descrito.
Pharming, que redireciona o usuário a um site falso por meio de envenenamento de cache DNS ou modificação do arquivo hosts, sem que a vítima precise interagir com um link malicioso.
Phishing, que utiliza mensagens fraudulentas para induzir a vítima a clicar em um link e fornecer dados pessoais ou credenciais em uma página falsa que imita um serviço legítimo.
Spam, que consiste no envio em massa de mensagens não solicitadas com finalidade publicitária ou maliciosa, sem o objetivo específico de capturar credenciais por meio de páginas falsas.
Defacement, que consiste na modificação não autorizada do conteúdo de páginas web hospedadas em servidores vulneráveis, geralmente com fins de protesto ou demonstração de comprometimento.
Man-in-the-Middle, que intercepta ativamente a comunicação entre dois hosts para ler, modificar ou injetar dados no fluxo sem o conhecimento das partes envolvidas.
Durante uma auditoria de segurança da informação em um órgão público, a equipe responsável avaliou práticas adotadas por servidores no uso de correio eletrônico institucional e serviços de armazenamento em nuvem. O objetivo foi verificar a conformidade com boas práticas de segurança, proteção de dados e uso adequado de ferramentas colaborativas amplamente utilizadas, como Google Drive, OneDrive e Dropbox.
Com base nessa análise, avalie os itens a seguir.
I- O phishing pode ser identificado pela verificação cuidadosa do remetente, pela análise de erros gramaticais ou de formatação e pela desconfiança diante de solicitações incomuns de dados pessoais.
II - Diferentemente do Google Drive e do OneDrive, o Dropbox não permite edição colaborativa em tempo real de documentos, mesmo quando integrado a ferramentas de terceiros.
III - A assinatura digital em e-mails garante a autenticidade e a integridade da mensagem, utilizando criptografia assimétrica.
IV - Backups realizados apenas na nuvem garantem disponibilidade mesmo sem conexão com a internet.
É CORRETO o que se afirma apenas em:
I e III.
II e IV.
I, II e III.
III e IV.
II, III e IV.
Durante a navegação na internet, um usuário recebe um e-mail supostamente enviado por um banco informando a necessidade urgente de atualização de senha para evitar o bloqueio da conta. A mensagem apresenta erros sutis de ortografia e um link cujo endereço eletrônico é semelhante, mas não idêntico, ao do site oficial da instituição. Ao acessar o link, o usuário é direcionado a uma página que imita o site original e solicita dados confidenciais. A situação descrita caracteriza um exemplo de:
Criptografia de dados.
Backup automatizado.
Firewall de rede.
Compressão de arquivos.
Phishing.
São programas, normalmente recebidos de forma aparentemente inofensiva, onde se passam por entidades confiáveis (bancos, governo, empresas) por e-mail, SMS ou mensagens para enganar vítimas e roubar dados confidenciais:
Hijackers.
Hniffers.
Ransomware.
Phishing.
Cavalo de troia.
Durante sua jornada na internet, Lucas recebe um e-mail aparentemente confiável de um banco, solicitando que ele clique em um link e informe seus dados pessoais. Desconfiado, ele percebe que o endereço do remetente é estranho e pode ser uma tentativa de golpe.
Que tipo de ameaça está representada nessa situação?
Phishing.
Ransomware.
Rootkit.
Worm.
Enquanto checava sua caixa de entrada de e-mails, um usuário se deparou com uma mensagem que supostamente havia sido enviada por uma instituição de ensino. Esse e-mail continha uma oferta de um curso de pós-graduação por um preço extremamente atrativo. Ao clicar no link, que levou à página de inscrição, o site solicitava informações de cartão de crédito, endereço residencial e números de documentos. A qual tipo de ação maliciosa esse cenário está relacionado?
DDoS.
Phishing.
Deepfake.
Worm.
Keylogging.
Um servidor público, ciente de uma recente violação de dados em uma popular rede social que utilizava, recebeu um e-mail de phishing sofisticado. O e-mail, fingindo ser um alerta de segurança do sistema interno do seu órgão, direcionava-o para uma página de login idêntica à oficial e já vinha com seu nome de usuário preenchido, explorando as credenciais vazadas da rede social para aumentar a credibilidade do ataque. Essa técnica é conhecida como *credential stuffing*.
Certo
Errado
Um analista de segurança da informação de certa organização identificou um ataque em que um indivíduo enviou mensagens eletrônicas em massa para colaboradores da organização. Tais mensagens direcionavam os colaboradores a um sítio eletrônico fraudulento que simulava o portal corporativo, com o intuito de capturar suas credenciais de acesso.
A técnica maliciosa descrita na situação hipotética precedente é classificada, quanto ao seu tipo, como
brute force.
eavesdropping.
phishing.
port scanning.
DNS spoofing.
O phishing é uma técnica de engenharia social que busca induzir o usuário a fornecer informações sensíveis, podendo ocorrer por e‑mail, mensagens instantâneas ou páginas web falsas que simulam serviços legítimos.
Certo
Errado
No spear phishing, a personalização da mensagem é irrelevante para o sucesso do ataque, uma vez que a credibilidade decorre principalmente do uso de canais e identidades aparentemente legítimos.
Certo
Errado
Um servidor da Assembleia foi comprometido após um funcionário do setor administrativo clicar em um link malicioso contido em um e-mail. O e-mail simulava ser da equipe de TI da Assembleia, solicitando a atualização urgente de credenciais em uma página que imitava o portal de login interno.
O ataque que se utiliza de engenharia social, se passando por uma entidade confiável para induzir vítimas a fornecerem dados sensíveis, é conhecido como
Cavalo de Tróia.
Backdoor.
Phishing.
Ransomware.
Flood.
Assinale a alternativa que contém o conceito da definição abaixo:
“Envolve a redireção da navegação do usuário para sites falsos, por meio de alterações no serviço de DNS (Domain Name System).” (Cartilha de Segurança para Internet, versão 4.0)
Advance fee fraud
Identify Theft
Pharming
Spoofing