

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
Em relação ao uso de algoritmo de assinatura digital, assinale a opção correta.
Uma chave pública é usada para encapsular a assinatura já que qualquer usuário que tenha conhecimento do algoritmo assimétrico é capaz de verificá-la.
A verificação da assinatura digital só pode ser feita com o algoritmo simétrico correspondente.
A assinatura pode ser validada por uma parte que não tenha conhecimento da chave de assinatura.
O algoritmo de HASH usado para realizar uma operação de verificação deve ser o MD5 por ser ele considerado seguro e ainda não haver registro de sua quebra.
A validação da assinatura requer que as duas partes tenham conhecimento da chave da assinatura.
O Departamento de Segurança da Informação do Tribunal de Justiça do Amapá (TJAP) recebeu muitos chamados com relação à incidência de spam. Com isso, o Departamento de Segurança implementou um Antispam em 3 linhas de defesa. Para a configuração da primeira linha de defesa, faz-se uma lista de bloqueios temporários em tempo real. O princípio de funcionamento é o de rejeitar a primeira conexão de um cliente remoto e esperar um determinado tempo antes de liberar o recebimento da mensagem na conexão seguinte.
A técnica utilizada para o Antispam foi:
domain name service blacklist;
filtragem interna dos servidores SMTP;
verificação da consistência do DNS reverso;
verificação das strings do DNS reverso;
técnica de GrayListing.
A política de segurança da cibernética do Poder Judiciário (PSEC-PJ) tem por finalidade prover princípios, objetivos e instrumentos capazes de assegurar a segurança cibernética no Poder Judiciário.
Dentre os instrumentos da PSEC-PJ, foi instituído o protocolo de gerenciamento de crises cibernéticas no âmbito do Poder Judiciário (PGCC-PJ).
Considerando o previsto na PSEC-PJ e no PGCC-PJ, ações responsivas devem ser colocadas em prática quando:
um incidente de segurança impactar o processo judicial eletrônico;
o computador de um analista judiciário do TRF1 for contaminado por vírus;
a mídia noticiar o comprometimento de credenciais de acesso de um sistema descontinuado;
o servidor de arquivos de backup do TRF1 ficar em manutenção por dois dias consecutivos;
a contratação do serviço da nuvem nacional da plataforma digital do Poder Judiciário brasileiro atrair grande atenção da mídia e da população em geral.
A auditoria de segurança da informação avalia e garante que políticas, procedimentos e controles de segurança estejam sendo seguidos adequadamente, além de identificar possíveis vulnerabilidades na infraestrutura de TI. Sobre as características da auditoria de segurança da informação, referem-se aos três principais tipos de controles de segurança da informação:
Físicos, lógicos e administrativos.
Internos, externos e automatizados.
Preventivos, detectivos e corretivos.
Técnicos, organizacionais e comportamentais.
O NIST cybersecurity framework (NCF) é um documento que provê organizações com instruções para melhorar o gerenciamento de riscos de segurança cibernética. Uma das sugestões é a representação da maturidade do gerenciamento e da governança de ameaças cibernéticas através de níveis (tiers). Considere que duas organizações, W e Y, utilizam-se do NCF como referência e indicam que estão, respectivamente, nos tiers 3 e 4. As organizações W e Y estão em níveis diferentes de maturidade e, por isso, têm características específicas em alguns aspectos.
Quais são essas características específicas?
Y implementa o gerenciamento de risco cibernético de maneira irregular e por iniciativas pontuais de colaboradores.
W gerencia os riscos cibernéticos em um nível organizacional, mas ainda sem a percepção de que esse gerenciamento é parte da cultura organizacional, como ocorre na organização Y.
W está mais protegida contra ataques cibernéticos do que a organização Y.
W e Y, embora estejam em níveis distintos, cuidam da segurança sem estabelecimento formal das práticas e procedimentos.
Y se encontra no nível mais alto de maturidade, não sendo mais necessário se atualizar a novos riscos cibernéticos.
Um funcionário de um Tribunal do Trabalho recebe um e-mail solicitando a atualização de seus dados pessoais através de um link que direciona para uma página idêntica ao site do seu banco, mas com um endereço ligeiramente diferente. O tipo de ataque que o funcionário está sofrendo é
negação de serviço.
scare-crew.
phishing.
engenharia reversa.
spyware.
A referida norma estabelece, para fins de conformidade, que os controles não podem vir de outras fontes que não a própria norma.
Certo
Errado
O principal objetivo da norma ABNT NBR ISO/IEC 27001, que é a norma de gestão das regras para coleta, armazenamento e tratamento de dados de pessoas físicas e jurídicas, é garantir a privacidade, a dignidade e a intimidade de indivíduos e empresas.
Certo
Errado
No que se refere à conscientização, as pessoas que realizam trabalho sob o controle de uma organização devem estar cientes da política de segurança da informação desta, ainda que não seja necessário que conheçam as implicações da não conformidade com os requisitos do sistema de gestão da segurança da informação.
Certo
Errado
A Blockchain é uma tecnologia conhecida por sua segurança e transparência. Uma de suas principais características é a descentralização, que elimina a necessidade de uma autoridade central para validar as transações.
Um conceito diretamente relacionado a essa característica da Blockchain é o de
Contratos Inteligentes.
Mineração de Dados.
Machine Learning.
Tokens de Utilidade.
Livro-razão distribuído.
Muitas organizações implementam sistemas de autenticação remota que utilizam criptografia simétrica e assimétrica para proteger o tráfego de dados entre os servidores e usuários. O tráfego pode ser criptografado com AES, enquanto a autenticidade dos usuários é verificada usando algoritmos de criptografia assimétrica em certificados digitais. Para autenticação de usuários, são utilizados algoritmos como
S/MIME ou ChaCha256.
AES-CERT ou AES-GCM.
SHA-256 ou SHA-512.
SSL ou TLS.
RSA ou ECDSA.
Na segurança de redes de computadores, além da preservação da confidencialidade, da integridade e da disponibilidade, deve-se incluir também o não repúdio, que trata do rastreamento do histórico dos fatos de um evento assim como a identificação dos envolvidos.
Certo
Errado
Em uma organização, as mudanças no contexto interno organizacional são os fatores responsáveis pela eliminação completa dos riscos ou alteração de sua configuração.
Certo
Errado
Uma das finalidades da utilização das funções de hashing é
converter um número inteiro para uma sequência de caracteres.
criptografar um arquivo com senha.
recuperar informações a partir de um arquivo criptografado.
garantir a autenticidade de uma mensagem.
mapear os dados de um objeto para um valor inteiro representativo.
A segurança em sistemas criptográficos simétricos independe do tamanho da chave.
Certo
Errado
Entre os serviços previstos pela arquitetura OSI de segurança para avaliação da segurança de uma organização, o serviço de não repúdio é aquele que confirma se é verdadeira a identidade de uma ou mais entidades conectadas a outra(s) entidade(s).
Certo
Errado
Caso um backup completo seja executado aos domingos e, ao longo da semana, sejam executados backups diferenciais todos os dias até sábado, pode-se considerar que a criação dos backups diferenciais será mais rápida e estes consumirão menos espaço do que se fossem adotados backups incrementais ao longo da semana.
Certo
Errado
Uma Analista de redes sugere a implementação de um Next-Generation Firewall (NGFW) para proteger os ativos da organização, pois os NGFWs oferecem funcionalidades que vão além das capacidades dos firewalls tradicionais. Uma funcionalidade de um NGFW, que não é encontrada em um firewall tradicional, é
o gerenciamento centralizado com uma interface gráfica amigável além de interface de linha de comando.
a capacidade de realizar logs e relatórios básicos de tráfego de rede, inclusive em tempo real.
a inspeção profunda de pacotes, verificando dados e comportamentos de tráfego além das camadas básicas.
O bloqueio de portas TCP/UDP específicas para controlar o tráfego de rede e impedir tráfego mal-intencionado.
a redundância e failover para garantir alta disponibilidade do firewail em ambientes de alta disponibilidade.
A integridade, como um dos pilares da segurança da informação, assegura que os dados mantenham suas características originais, isto é, não sofram alterações indevidas. Ações como controle de versões e backups frequentes são fundamentais para manter a integridade dos dados.
Certo
Errado
A gestão de risco de segurança da informação busca mapear o risco de ocorrências dos incidentes de segurança da informação. Para classificá-las, pode-se utilizar o conceito de Disponibilidade, Integridade, Confidencialidade e Autenticidade (DICA).
A ameaça classificada como uma vulnerabilidade de integridade é:
erro humano que afeta qualquer sistema da organização, permitindo acesso não autorizado a informações;
falha no fornecimento de energia elétrica, que afeta parte do hardware da organização. Com o hardware danificado, os serviços tornam-se indisponíveis;
ameaça programada, como vírus e bombas lógicas, que afetam softwares. Com isso, códigos não autorizados podem revelar ao mundo externo informações sensíveis;
o ataque “man-in-the-middle” de um funcionário “Insider” da organização em que os dados são interceptados, registrados e possivelmente trocados pelo atacante sem que as vítimas percebam;
falha de hardware, corrompendo o dado. Com isso, o equipamento comprometido pode ser enviado para manutenção sem o cuidado prévio de apagar informações sensíveis nele contidas.