

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
O uso de criptografia na armazenagem ou tráfego de dados visa a garantir os pilares da segurança da informação. As ações a seguir podem ser garantidas com o uso da criptografia:
I. proteção das informações armazenadas ou transmitidas;
II. comprovação da ocorrência ou não ocorrência de um evento ou ação;
III. verificação da correção da informação;
IV. validação de usuários nos sistemas.
Assinale a alternativa que identifica, respectivamente, os pilares da segurança da informação associados a cada uma das ações acima:
confidencialidade, não repúdio, integridade e autenticação;
não repúdio, confidencialidade, autenticidade e integridade;
integridade, autenticidade, autenticação e disponibilidade;
autenticidade, integridade, disponibilidade e não repúdio;
disponibilidade, integridade, autenticidade e confidencialidade.
Considere que um email malicioso tenha sido recebido por uma pessoa, que identificou alterações no cabeçalho do email e, portanto, percebeu que o email havia sido enviado a partir de uma origem diferente daquela que supostamente o teria enviado. Nesse caso, a situação descrita configura um ataque de spoofing.
Certo
Errado
A Universidade Federal de Sergipe (UFS) está implementando um novo sistema para facilitar o envio e a aprovação de documentos acadêmicos. Para garantir a integridade e a autenticidade dos documentos, a UFS planeja utilizar assinaturas digitais. João, o administrador de sistemas, está revisando as características das assinaturas digitais. Com base no cenário apresentado, a respeito da implementação de assinaturas digitais na UFS, assinale alternativa correta.
As assinaturas digitais garantem tanto a integridade dos documentos quanto a autenticidade do remetente.
As assinaturas digitais não são seguras e podem ser facilmente falsificadas.
As assinaturas digitais apenas garantem a integridade dos documentos, mas não a autenticidade do remetente.
As assinaturas digitais tornam o documento ilegível para qualquer pessoa que não seja o destinatário.
As assinaturas digitais reduzem a velocidade de transferência dos documentos em 20%.
Uma organização frequentemente troca e-mails sensíveis entre seus funcionários e clientes. Para garantir que os e-mails enviados não sejam alterados e para autenticar os remetentes, a equipe de TI decidiu implementar uma solução de assinatura digital para e-mails corporativos, que também assegure a integridade e a autenticidade das mensagens. Nesse contexto, a solução mais adequada para proteger e-mails com assinatura digital é o uso de
AES-GCM.
HTTP/2.
PGP-IMAP.
S/MIME.
VPN.
Dentro do contexto da ISO 27005, que fornece diretrizes para a gestão de riscos de segurança da informação, qual das seguintes alternativas NÃO é considerada uma forma válida de tratamento de riscos?
Modificação do risco.
Retenção do risco.
Ação de evitar o risco.
Compartilhamento do risco.
Desenvolver o risco.
A taxonomia das táticas, técnicas e subtécnicas adversárias proposta pela MITRE ATT&CK® estabelece uma linguagem comum para compartilhar informações sobre ameaças cibernéticas e para colaborar na prevenção de ameaças. Um exemplo de técnica da tática de evasão de defesa da matriz para empresas da MITRE ATT&CK® é
criar conta.
usar força bruta.
ocultar artefatos.
coletar informações do host da vítima.
criar e modificar processos do sistema.
André acessou o serviço de correio eletrônico do TRF1 por meio de seu dispositivo móvel conectado a uma rede sem fio disponível no aeroporto.
Durante o período de utilização dessa rede sem fio, o tráfego de rede foi monitorado e as credenciais de acesso de André foram capturadas.
O comportamento irregular dessa conta de correio eletrônico foi observado pela equipe de suporte técnico, que a bloqueou preventivamente.
A conduta de André possibilitou a exploração da:
ameaça tráfego sensível desprotegido;
ameaça armazenamento desprotegido;
ameaça serviços desnecessários habilitados;
vulnerabilidade uso incorreto de dispositivo;
vulnerabilidade conexões de rede pública desprotegida.
Considere que o sistema de backup utilizado por determinada empresa que armazene dados críticos em seus computadores receba um mecanismo de segurança adicional, no qual sejam replicados os backups entre diferentes localidades físicas. Considerando-se essas informações, é correto afirmar que esse controle visa garantir a disponibilidade.
Certo
Errado
Um dos pilares fundamentais da segurança da informação é a confidencialidade, que implica na proteção das informações para garantir que sejam acessadas apenas por pessoas autorizadas. Medidas como a criptografia de dados são exemplos comuns de ações para garantir a confidencialidade.
Certo
Errado
Associe os controles de segurança relacionados à solução para a segurança da informação com suas respectivas definições.
1. Firewall
2. Intrusion Detection Systems (IDS)
3. Intrusion Prevention Systems (IPS)
4. Antivírus software
( ) Previne, detecta e remove malware, incluindo vírus de computador, worms de computador, cavalos de Tróia, spyware e adware.
( ) É uma ferramenta de monitoramento em tempo integral colocada nos pontos mais vulneráveis ou pontos críticos das redes corporativas para detectar e deter intrusos continuamente.
( ) É uma ferramenta para monitorar o tráfego de rede e as atividades do sistema para prevenir e bloquear possíveis invasões ou ataques. Esta ferramenta é essencial para identificar e mitigar ameaças em tempo real, melhorando a postura geral de segurança de uma organização.
( ) Impede que usuários não autorizados acessem redes privadas. É uma combinação de hardware e software que controla o fluxo de tráfego de entrada e saída da rede.
Assinale a opção que indica a relação correta, na ordem apresentada.
1 – 2 – 3 – 4.
2 – 1 – 3 – 4.
4 – 2 – 3 – 1.
3 – 2 – 1 – 4.
4 – 3 – 2 – 1.
De acordo com a matriz MITRE ATT&CK® para empresas, os adversários utilizam a tática de impacto quando tentam manipular, interromper ou destruir os sistemas e seus dados.
Um exemplo de técnica dessa tática é a(o)
força bruta
remoção de acesso à conta
descoberta de arquivos e pastas
sequestro do fluxo de execução
abuso do mecanismo de controle de elevação
Um analista estava acessando uma página de Internet Banking autêntica, e realizou normalmente sua autenticação, recebendo um cookie de sessão.
Em paralelo a isso, também estava verificando sua caixa de correio eletrônico, e clicou em um link suspeito que recebeu em um e-mail. Mais tarde, ao verificar seu extrato bancário, percebeu inúmeras operações que ele não realizou.
Ao fazer contato com seu banco, o mesmo informou que as operações foram realizadas a partir do usuário autenticado do cliente.
Com base nessas informações, assinale a opção que apresenta o ataque sofrido.
SQL Injection.
CSRF.
XSS.
Spoofing.
DDoS.
A segregação de funções é um procedimento de segurança que visa separar as funções conflitantes com vistas a evitar que um indivíduo execute potenciais funções conflitantes por conta própria, tendo como exceção procedimentos como solicitar, aprovar e implementar os direitos de acesso, que deve ser executado pelo mesmo indivíduo, a fim de se garantir unicidade.
Certo
Errado
A autenticidade dos dados não faz parte dos princípios norteadores de uma POSIN porque a integridade já tem essa atribuição.
Certo
Errado
São partes fundamentais para o funcionamento do algoritmo criptográfico RC4: o algoritmo de agendamento de chaves e o algoritmo de geração pseudoaleatória.
Certo
Errado
As ações de segurança das instalações contam com ferramentas tecnológicas, entre as quais está o circuito fechado de televisão (CFTV), sistema do tipo exclusivamente ativo, em que é imprescindível a atuação direta de um usuário ou equipe, responsável pela análise e pelo detalhamento das imagens, em tempo real.
Certo
Errado
Considerando a Infraestrutura de Chaves Públicas Brasileira (ICP-Brasil), o ente responsável pelo recebimento, validação, e encaminhamento de solicitações de emissão ou revogação de certificados digitais e identificação, de forma presencial, de seus solicitantes é:
a AC - Autoridade Certificadora.
o PSS - Prestador de Serviço de Suporte.
o PSBio - Prestador de Serviço Biométrico.
a AR - Autoridade de Registro.
No contexto das equipes de desenvolvimento de software, o DevSecOps representa uma evolução pelo fato de integrar ao processo uma equipe específica que trata exclusivamente da segurança de software, liberando as equipes de desenvolvimento e operacionais dessa tarefa, de forma a agilizar significativamente a entrega do software.
Certo
Errado
Acerca de sistemas de detecção de intrusão (IDS, na sigla em inglês) que funcionam em rede, assinale a opção correta.
Tecnicamente, há poucas diferenças entre um IDS passivo e um IDS ativo.
A posição de um IDS na rede não interfere na sua capacidade de detecção de eventos maliciosos.
Um IDS executa análises sobre os dados coletados dos usuários, mas é incapaz de fazer análise, em tempo real, de fluxo de rede para buscar evidências que comprovem uma ação maliciosa.
Um IDS que se baseia em anomalia monitora as ações que ocorrem em uma rede sem a necessidade de aprender o comportamento padrão da rede.
Um IDS que se baseia em assinaturas pode identificar o tráfego malicioso de alguns tipos de malware, desde que esteja assim configurado e a assinatura esteja na base do IDS.
Assinale a alternativa que preencha corretamente a lacuna.
______ é um método que permite aos usuários acessarem várias aplicações ou sistemas com uma única autenticação, simplificando o processo de login e proporcionando uma experiência de usuário mais eficiente.
SSN (Single Sign-Now)
SSU (Single Sign-Unique)
SSM (Single Sign-Me)
SSO (Single Sign-On)