

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
O Decreto n.º 12.572/2025 institui a Política Nacional de Segurança da Informação e dispõe sobre a governança da segurança da informação no âmbito da administração pública federal. Segundo esse decreto, um dos objetivos da Política Nacional de Segurança da Informação consiste em:
limitar a cooperação internacional para salvaguardar dados públicos
aumentar o uso de sistemas manuais em detrimento de sistemas digitais
garantir inicialmente a segurança física, deixando a segurança digital para o futuro
armazenar os dados públicos e governamentais em repositórios no exterior do país
construir uma rede abrangente, colaborativa, sistêmica e interoperacional relacionada à segurança da informação
Em um ambiente de rede corporativa, a implementação de um SIEM (Security Information and Event Management) é crucial para a detecção proativa de ameaças.
Qual a principal funcionalidade de um SIEM que o diferencia de um IDS/IPS (Intrusion Detection/Prevention System) e como ele contribui para a análise forense digital?
O SIEM foca na prevenção de intrusões em tempo real, enquanto o IDS/IPS apenas coleta logs.
O IDS/IPS é responsável pela criptografia de dados, e o SIEM pela autenticação de usuários.
O SIEM agrega e correlaciona eventos de segurança de múltiplas fontes, fornecendo inteligência de ameaças e suporte à análise forense, enquanto o IDS/IPS atua em pontos específicos da rede.
O SIEM é um tipo de firewall avançado, e o IDS/IPS é um antivírus de rede e ambos são ferramentas de backup e recuperação de desastres, com o SIEM sendo mais abrangente.
O SIEM é um tipo de antivírus avançado, e o IDS/IPS é um antivírus de rede e ambos são ferramentas de backup e recuperação de desastres, com o SIEM sendo mais abrangente.
A arquitetura de segurança conhecida como Zero Trust propõe uma mudança fundamental na forma como as organizações protegem seus ativos digitais, abandonando o conceito tradicional de “perímetro de rede confiável”.
O princípio central que define essa abordagem é:
Confiança Implícita, que concede privilégios automáticos a dispositivos situados nas dependências físicas da empresa, pressupondo que o tráfego originado na rede interna é inerentemente seguro e legítimo.
Verificação por Dispositivo Único, que estabelece que, uma vez que um hardware seja inventariado e seu endereço MAC registrado, ele passará a ser considerado confiável de forma permanente para todos os serviços da rede.
Nunca confiar, sempre verificar, o qual estabelece que nenhuma solicitação de acesso é confiável por padrão, exigindo que cada conexão seja explicitamente autenticada, autorizada e criptografada, independentemente da sua origem.
Acesso por Proximidade, o qual baseia a liberação de recursos exclusivamente na geolocalização do usuário, eliminando a necessidade de credenciais de acesso ou multifator de autenticação para usuários em trânsito.
Segurança Baseada em Perímetro, que prioriza o fortalecimento de Firewalls e sistemas de detecção de intrusão na borda da rede para garantir que o tráfego interno permaneça livre de verificações.
Em uma instituição que lida diariamente com dados sensíveis de clientes e depende da disponibilidade contínua de seus sistemas, a equipe de TI precisa adotar medidas alinhadas aos princípios da Segurança da Informação e às boas práticas de proteção contra ameaças digitais. Acerca deste cenário, assinale a alternativa correta:
A integridade dos dados está associada principalmente à manutenção do funcionamento contínuo dos sistemas, enquanto a disponibilidade depende do uso de criptografia; ataques de phishing podem ser neutralizados apenas com a instalação de antivírus no ambiente corporativo.
A tríade CIA aplica-se apenas a ambientes que utilizam bancos de dados críticos, sendo pouco relevante em redes corporativas comuns; práticas seguras de uso dependem mais de ferramentas automáticas do que do comportamento dos usuários.
O princípio da confidencialidade prioriza a rapidez no acesso à informação, e a disponibilidade se refere à correção dos dados armazenados; o firewall atua exclusivamente na remoção de vírus, função semelhante à desempenhada por softwares antivírus.
A confidencialidade está relacionada à proteção contra acessos não autorizados, a integridade envolve a garantia de que os dados não sejam alterados de forma indevida e a disponibilidade diz respeito ao acesso aos sistemas quando necessário; práticas como uso de firewall, antivírus atualizado e conscientização dos usuários contribuem para mitigar ameaças como malware, ransomware e ataques de engenharia social.
A respeito de segurança da informação, julgue o próximo item.
Ferramentas de EDR (endpoint detection and response) identificam atividades suspeitas em computadores e servidores e sinalizam aos analistas para que estes acionem os procedimentos de segurança necessários, o que deve ser feito manualmente.
Certo
Errado
Uma Assembleia Legislativa disponibiliza uma API REST para consulta e gestão de documentos legislativos. Um endpoint permite acessar documentos por meio da seguinte requisição:

Durante testes de segurança, foi identificado que usuários autenticados conseguem acessar documentos de outros gabinetes simplesmente alterando o valor de {documentid} na URL, sem qualquer validação adicional no backend.
Considerando o cenário descrito e as boas práticas de segurança da OWASP API Security Top 10 (2023), é possível concluir que se trata de uma vulnerabilidade
que poderia ser completamente mitigada somente substituindo os identificadores sequenciais por UUIDs aleatórios.
que poderia ser prevenida por meio da comparação entre o 10 do usuário presente no JWT e o {documentid} na requisição.
de autenticação, pois o uso de JWT não impede que usuários acessem recursos de outros usuários.
de Broken Object level Authorization (BOLA), pois o sistema não valida se o usuário autenticado tem permissão para acessar o objeto identificado por {documentid}.
de Broken Function Level Authorization (BFLA), pois o endpoint não restringe quais funções podem ser executadas.
Identifique abaixo as afirmativas verdadeiras ( V ) e falsas ( F ) em relação à segurança da informação.
( ) Um firewall é um dispositivo ou software que monitora e controla o tráfego de rede com base em regras de segurança predefinidas.
( ) O protocolo HTTPS utiliza criptografia TLS/SSL para proteger a comunicação entre o navegador e o servidor web, garantindo confidencialidade e integridade dos dados.
( ) Antivírus e antimalware são suficientes, por si sós, para garantir a segurança completa de um sistema de informação.
( ) A engenharia social é uma técnica de ataque que explora vulnerabilidades técnicas do sistema operacional, sem envolver o fator humano.
( ) A política de segurança da informação é um documento que estabelece diretrizes, responsabilidades e procedimentos para proteger os ativos de informação de uma organização.
Assinale a alternativa que indica a sequência correta, de cima para baixo.
V • F • V • F • V
F • V • V • V • F
V • V • V • F • V
F • V • F • V • V
V • V • F • F • V
Um assistente de tecnologia está implementando uma política de segurança para proteger os dados de uma organização contra acessos não autorizados e vazamentos. Ele precisa garantir que os princípios fundamentais da segurança da informação sejam aplicados corretamente. A confidencialidade, a integridade e a disponibilidade são os pilares que sustentam a segurança da informação.
Julgue os itens a seguir como Verdadeiro (V) ou Falso (F) sobre os pilares da segurança da informação:
(__) A Confidencialidade garante que a informação seja acessível somente por pessoas autorizadas. Um exemplo de mecanismo que promove a confidencialidade é a criptografia de dados.
(__) A Integridade assegura que a informação não foi alterada de forma não autorizada. Funções de hash (como SHA-256) são comumente usadas para verificar a integridade de arquivos e mensagens.
(__) A Disponibilidade refere-se à garantia de que os sistemas e os dados estarão acessíveis e utilizáveis sempre que necessário por usuários autorizados. A implementação de firewalls é a única medida necessária para garantir a disponibilidade.
(__) A Autenticidade, um princípio relacionado, garante que a identidade de um usuário ou a origem de uma informação é genuína. A assinatura digital é um mecanismo que assegura tanto a autenticidade quanto a integridade.
Assinale a alternativa que apresenta a sequência CORRETA , de cima para baixo.
F, V, V, F.
V, V, F, V.
F, F, V, V.
V, F, F, V.
Sobre os pilares da segurança da informação, analise as assertivas a seguir:
I. A confidencialidade garante que a informação seja acessada apenas por pessoas autorizadas.
II. A integridade assegura que a informação permaneça exata e completa, sem alterações não autorizadas.
III. A disponibilidade depende da capacidade de armazenamento do servidor, independentemente de falhas de rede ou energia.
Quais estão corretas?
Apenas II.
Apenas III.
Apenas I e II.
I, II e III.
Os mecanismos de segurança da informação são essenciais para proteger os dados no ambiente digital.
Relacione os conceitos de segurança na Coluna 1 com suas respectivas definições na Coluna 2.
Coluna 1 Conceitos
1. Autenticação
2. Criptografia
3. Backup
4. Firewall
Coluna 2 Definições
( ) Processo de conversão de dados legíveis em um formato codificado, que só pode ser lido ou processado após ser decodificado com uma chave específica.
( ) Sistema de segurança de rede que monitora e controla o tráfego de entrada e saída com base em regras de segurança predeterminadas.
( ) Processo de verificação da identidade de um usuário, dispositivo ou sistema, geralmente realizado por meio de senhas, biometria ou tokens.
( ) Cópia de segurança de dados ou sistemas, criada com o objetivo de permitir a recuperação das informações em caso de perda, corrupção ou exclusão acidental.
Assinale a alternativa que indica a sequência correta, de cima para baixo.
1 • 3 • 2 • 4
2 • 1 • 3 • 4
2 • 4 • 1 • 3
3 • 1 • 4 • 2
4 • 2 • 3 • 1
No contexto da transformação digital nas organizações públicas, a preservação dos ativos de informação exige uma abordagem integrada entre infraestrutura de armazenamento e protocolos de segurança. Com base nos pilares da Segurança da Informação e nas características técnicas dos dispositivos de armazenamento, assinale a alternativa correta.
A adoção de unidades de estado sólido (SSD) em servidores de arquivos elimina a necessidade de redundância de dados (RAID), uma vez que a ausência de componentes mecânicos nesses dispositivos anula a probabilidade de falhas críticas de hardware.
O armazenamento em nuvem (Cloud Computing) transfere integralmente a responsabilidade pela integridade e disponibilidade dos dados ao provedor de serviço, isentando a organização pública de manter políticas de backup local ou autenticação multifator (MFA).
A segurança da informação é fundamentada na tríade Confidencialidade, Integridade e Disponibilidade (CID), sendo que a implementação de controles de acesso lógicos e a criptografia de dados em repouso (at rest) são medidas complementares à gestão física dos ativos de armazenamento.
Dispositivos de armazenamento removíveis, por operarem em ambiente air-gapped (fora da rede) quando desconectados, são inerentemente imunes a vetores de ataque como ransomware, dispensando verificações de integridade por softwares de proteção de endpoint.
A política de senhas institucionais deve priorizar a rotatividade frequente (trocas mensais) em detrimento da complexidade dos caracteres, visto que a entropia da senha é um fator secundário diante da proteção contra ataques de força bruta em sistemas legados.
Em relação à segurança da informação no ambiente legislativo digital, assinale a alternativa correta:
O compartilhamento de credenciais é aceitável quando houver confiança entre servidores.
O backup periódico elimina a necessidade de controle de acesso.
A restrição de perfis de acesso contribui para responsabilidade sobre os atos praticados.
Sistemas internos não necessitam de atualização quando operam localmente.
A integridade documental depende exclusivamente do suporte físico.
No contexto de segurança da informação, o armazenamento de senhas deve utilizar técnicas como hashing com salt e pepper para mitigar ataques como rainbow tables e ataques de dicionário. Analise as afirmativas a seguir:
I.O uso de salt garante que usuários com a mesma senha possuam hashes diferentes armazenados no banco de dados.
II.O salt impede ataques de força bruta realizados diretamente contra a interface de autenticação.
III.O pepper deve ser armazenado separadamente do banco de dados, aumentando a segurança em caso de vazamento.
É correto o que se afirma em:
II, apenas.
I e III, apenas.
III, apenas.
I, II e III.
I e II, apenas.
O armazenamento em nuvem e as rotinas de segurança protegem as informações administrativas em meio digital. Sobre o assunto, analise as afirmativas a seguir:
I.O armazenamento em nuvem grava os arquivos no disco rígido local do equipamento, com o acesso condicionado à utilização do computador de origem dos documentos.
II.A realização periódica de cópias de segurança, mantidas em local distinto dos dados originais, protege as informações contra perdas, falhas de equipamento e ataques de sequestro de dados.
III.O phishing constitui recurso de segurança nativo dos navegadores de internet, encarregado de bloquear anexos maliciosos antes da abertura das mensagens recebidas.
Está correto o que se afirma em:
I e II, apenas.
II, apenas.
II e III, apenas.
I, II e III.
A partir da situação hipotética apresentada no texto 6A3, considerando especificamente os resultados de verificação do hash e da assinatura digital pela auditoria, assinale a opção que apresenta, respectivamente, o pilar da segurança da informação que foi comprometido e o pilar que foi garantido.
não repúdio e autenticidade
não repúdio e disponibilidade
autenticidade e integridade
integridade e não repúdio
disponibilidade e integridade
No cotidiano de uma instituição, o manuseio de informações de terceiros exige cuidados constantes para garantir a segurança e a confidencialidade.
Uma prática que protege os dados pessoais e evita o acesso não autorizado é a de
deixar o computador ligado e com a sessão aberta ao se ausentar da mesa, para facilitar o acesso rápido de outros colegas que precisem de informações.
acessar apenas os dados estritamente necessários para realizar a tarefa solicitada, e não compartilhar informações com pessoas não autorizadas.
compartilhar senhas de sistemas de cadastro com colegas de equipe de confiança, para agilizar o fluxo de trabalho em períodos de alta demanda.
imprimir listas de contatos com nomes e telefones e deixá-las em áreas comuns, como balcões ou quadros de avisos, para facilitar a consulta por qualquer pessoa.
utilizar redes Wi-Fi públicas e sem senha em locais abertos, para enviar arquivos que contenham documentos de identificação de clientes ou usuários.
Sobre segurança da informação, são consideradas boas práticas para manter um computador seguro:
I. Manter instalados somente os aplicativos que realmente são utilizados.
II. Usar contas diferentes para cada usuário que utiliza um mesmo computador.
III. Manter data e hora corretos.
Quais estão corretas?
Apenas II.
Apenas III.
Apenas I e II.
Apenas I e III.
I, II e III.
Uma empresa deseja formalizar diretrizes que definam como seus colaboradores devem proteger informações confidenciais, utilizar recursos de TI e reagir a incidentes de segurança. Essas diretrizes devem ser documentadas, revisadas periodicamente e aplicáveis a todos os níveis da organização, de forma a reduzir riscos, garantir conformidade legal e proteger ativos de informação. Assinale a alternativa que contém o conceito que descreve corretamente esse conjunto de regras e diretrizes.
Procedimento operacional.
Plano de recuperação.
Política de segurança da informação.
Auditoria interna.
Manual de usuário.
Em geral, sustentabilidade e acessibilidade são temas a serem considerados, espontânea e opcionalmente, pelo fornecedor, todavia, em se tratando de segurança da informação, sua observância é obrigatória.
Certo
Errado
A segurança da informação baseia-se em pilares fundamentais que garantem a proteção dos ativos digitais contra ameaças internas e externas. Considerando as técnicas de criptografia e os planos de contingência, analise as afirmativas a seguir:
I.A criptografia de chave assimétrica utiliza um par de chaves matematicamente relacionadas, denominadas chave pública e chave privada, para realizar os processos de cifragem e decifragem de dados.
II.O backup do tipo incremental realiza a cópia exclusivamente de todos os arquivos do sistema de armazenamento, independentemente de terem sido alterados ou não desde a última execução completa.
III.O princípio da integridade garante que a informação não seja modificada ou corrompida de forma não autorizada durante o seu armazenamento ou trânsito por redes de comunicação públicas.
Está correto o que se afirma em:
II apenas.
I e II apenas.
I, II e III.
I e III apenas.