

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
Preocupados com a possibilidade de interrupção no negócio em caso de falhas na infraestrutura de TI, os responsáveis pela empresa XPTO solicitaram a elaboração de um plano contendo ações que fossem efetivas em caso de um ataque DDOS contra a empresa.
Assinale a opção que contém ações que poderiam proteger a empresa do referido ataque.
Implementação de antivírus nos servidores e a contratação de um novo circuito de internet.
Implementação de IPV6 na rede substituindo o IPV4.
Desativação da VPN.
Contratação de serviço de teste de intrusão e troca de um firewall por um modelo com mais capacidade.
Contratação de um serviço de proteção contra-ataques na provedora de internet e implementação de filtros no firewall delimitando a velocidade de chamada a serviços.
Assinale a alternativa que apresenta o método de criptografia considerado um algoritmo de chave simétrica, o qual se baseia em um princípio de design conhecido como rede de substituição-permutação e é eficiente tanto em softwares quanto em hardwares.
RSA
Diffie-Hellman
ElGamal
AES
ECC
De acordo com a Norma ISO/IEC 27.001/2013, a gerência superior deve demonstrar liderança e comprometimento com o gerenciamento da segurança da informação. A esse respeito, assinale a alternativa que apresenta uma demonstração desse tipo de liderança e de comprometimento.
Comunicar que uma gestão eficaz da segurança da informação e estar em conformidade com os requisitos do sistema de gerenciamento de segurança da informação não são pontos importantes.
Não priorizar melhoria contínua, focando em outras atividades.
Garantir a não disponibilidade dos recursos necessários ao sistema de gestão da segurança da informação.
Garantir que a política de segurança da informação e os objetivos de segurança da informação sejam estabelecidos e compatíveis com o direcionamento estratégico da organização.
Não alocar tempo para direcionar e apoiar as pessoas, a fim de contribuir para a eficácia do sistema de gestão da segurança da informação.
Como parte do gerenciamento de usuários, na NBR ISO 27002:2013, é recomendado o estabelecimento de controles para assegurar acesso de usuário autorizado e para prevenir acesso não autorizado a sistemas e serviços.
Dentre esses controles, está o gerenciamento de
mudança e capacidade
direitos de acesso privilegiado
cópias de segurança das informações
mudanças em pacotes de software
mudanças para serviços com fornecedores
Critérios para a aceitação do risco devem instituir exclusivamente um único limite, não sendo aceitável mais de um limite.
Certo
Errado
A respeito do conceito de autenticação por múltiplos fatores, assinale a alternativa correta.
Se for utilizado um fator baseado na digitação de números PIN, um fator biométrico não pode ser usado.
Uma autenticação por senha convencional representa um fator baseado em “alguma coisa que você tem”.
A utilização de senhas fortes, que contêm letras maiúsculas, minúsculas, números e símbolos, além de um tamanho mínimo, é o suficiente para se considerar a autenticação como baseada em múltiplos fatores.
Um fator baseado em “alguma coisa que você tem” pode ser implementado por meio de um token físico que fornece um código numérico.
A impressão digital não é mais considerada um fator biométrico atualmente, passando a ser classificada como “alguma coisa que você tem”.
OAuth é um padrão de tecnologia aberta de delegação de acesso, projetado para permitir que um site ou aplicativo acesse recursos hospedados por outros aplicativos na Web em nome de um usuário, permitindo o compartilhamento de conteúdos sem a necessidade de compartilhamento de senhas.
Certo
Errado
O usuário A precisa enviar uma mensagem para o usuário B, garantindo a autenticidade e confidencialidade do conteúdo. De acordo com Stallings (2014), a criptografia de chave pública é uma solução para essa necessidade. Qual é o procedimento correto para o Usuário A enviar a mensagem para o Usuário B?
Assinar digitalmente a mensagem com a sua chave pública e depois criptografá-la com a chave privada do usuário B.
Assinar digitalmente a mensagem com a sua chave privada e depois criptografá-la com a sua chave pública.
Assinar digitalmente a mensagem com a chave pública do usuário B e depois criptografá-la com a sua chave privada.
Assinar digitalmente a mensagem com a sua chave secreta e depois criptografá-la com a chave pública do usuário B.
Assinar digitalmente a mensagem com a sua chave privada e depois criptografá-la com a chave pública do usuário B.
Considere as informações a seguir.
I. Uma ameaça que se disfarça de software legítimo para enganar o usuário. Por parecer confiável, os usuários baixam-no e executam-no, permitindo inadvertidamente a entrada desse malware no seu dispositivo. Uma vez Instalado, o atacante pode usá-lo para ações maliciosas e danosas.
II. Um ataque que se origina de fontes múltiplas e coordenadas formadas de hosts zumbis com o objetivo de causar indisponibilidade de aplicações.
III. Processo malicioso que: (a) quando a vitima solicita uma página da web ela é direcionada ao computador do ator da ameaça. (b) O computador do ator da ameaça recebe a solicitação e recupera a página real do site legitimo. (2) O ator da ameaça altera a página da web legitima e faz alterações com finalidades lesivas. (d) O ator da ameaça encaminha a página adulterada à vitima, enganando-a, para se apoderar de informações que a prejudicarão.
Os itens 1, II e III comrespondem, cometa e respectivamente, a
Spyware — DDoS — Keylogger.
Worm - Botnet - Flood.
Spoofing - Bot - Ransonware.
Backdoor - Dos -— Rootkit.
Trojan - DDos - Man-in-the-Middle.
No ambiente de atuação empresarial, existem diversas ameaças, sobretudo, no que tange ao acesso a informações. Para que se estabeleça uma política adequada de combate à insegurança informacional, as organizações empresariais adotam mecanismos que permeiam 3 pilares. Assinale a alternativa correspondente aos 3 pilares da segurança de informações empresariais:
Integridade, articulação e imputabilidade.
Correspondência, confidencialidade e fechamento.
Integridade, confidencialidade e disponibilidade.
Integridade, correspondência e clareza.
Imputabilidade, confidencialidade e disponibilidade.
Um indivíduo mal-intencionado que deseja invadir a rede de uma empresa aproxima-se do administrador com uma oferta amigável de ajuda para um possível problema. Se o invasor conseguir se passar por alguém de confiança, pode obter informações de acesso confidenciais através da manipulação psicológica, apesar do cuidado inicial do administrador. O invasor, nesse caso, está utilizando:
Exploração de vulnerabilidade.
Phishing.
Ataques de força bruta.
Engenharia social.
Espionagem.
O OAuth2 é um protocolo de autorização amplamente utilizado em seviços da web. Neste protocolo, a autorização é expressa na forma de uma concessão de autorização (authorization grant), que a aplicação cliente utiliza para solicitar o token de acesso.
São tipos de concessão de autorização definidos no OAuth2:
application grant e authorization code grant.
application grant e resource owner grant.
authorization code grant e user system grant.
client credentials grant e implicit grant.
user credentials grant e system resource grant.
A norma ABNT NBR ISO/IEC 27002:2013 (Tecnologia da informação – Técnicas de segurança – Código de prática para controles de segurança da informação) estabelece, em seu Capítulo 9, condições para um sistema de gerenciamento de senha, contendo, explicitamente, como diretriz
obrigar que cada usuário possua um mínimo de duas senhas para seu acesso ao sistema.
as senhas de cada usuário devem ser previamente aprovadas por suas chefias imediatas.
estabelecer uma senha única a todos usuários de uma mesma seção dentro da empresa.
obrigar o registro das senhas dos usuários em um sistema corporativo, para controle por suas chefias.
permitir que os usuários selecionem e modifiquem suas próprias senhas.
A técnica de engenharia social que utiliza mensagens falsificadas para enganar os usuários e obter informações confidenciais é denominada botnet.
Certo
Errado
O IPsec é um protocolo de segurança usado para proteger o tráfego de rede, fornecendo autenticação e criptografia de dados para:
HTTP.
Telnet.
VPN.
HTML.
FTP.
Script kiddies é o termo utilizado pelos profissionais de cibersegurança para descrever os jovens piratas informáticos que utilizam programas prontos a executar, a fim de atacar as redes informáticas.
Certo
Errado
O sistema de criptografia RSA é um dos mais usados até hoje. Esse sistema é baseado em chaves ___________, e se baseia na _________ de fatorar inteiros grandes em seus fatores primos. No sistema RSA, cada usuário gera duas chaves, uma pública e outra privada. As chaves públicas são compartilhadas entre usuários _______ comunicação. Ao enviar um dado, o usuário usa a sua chave ________ para criptografar a mensagem e a envia ao destinatário.
Assinale a alternativa que preenche, correta e respectivamente, as lacunas do trecho acima.
simétricas – dificuldade – durante a – privada
simétricas – facilidade – antes da – pública
assimétricas – dificuldade – durante a – privada
assimétricas – facilidade – antes da – pública
assimétricas – dificuldade – antes da – privada
Sobre os antivírus, analise as assertivas e assinale a alternativa que aponta a(s) correta(s).
-
I. É um dispositivo de segurança de rede que monitora o tráfego de rede de entrada e saída e permite ou bloqueia o tráfego dependendo das regras de segurança.
II. Pode armazenar dados em cache, os carregamentos das páginas podem ser feitos de forma mais rápida e segura. Funciona como um filtro entre a Internet e o navegador.
III. Software que detecta, impede e atua na remoção de programas maliciosos. São programas usados para proteger os computadores e outros aparelhos.
Apenas I.
Apenas II.
Apenas III.
Apenas I e II.
I, II, III.
Durante anos, o protocolo WPA2 foi considerado seguro. No entanto, pesquisadores conseguiram explorar uma brecha de segurança nesse protocolo, por meio de um ataque conhecido como KRACK.
A operação desse tipo de ataque ocorre ao:
capturar a senha utilizada para o acesso à rede WiFi;
forjar uma rede WiFi com o mesmo SSID da rede original;
forçar a reinstalação de uma chave de sessão já utilizada;
impossibilitar o acesso à rede WiFi pelos dispositivos autorizados;
possibilitar o acesso ao roteador por um dispositivo não autorizado.
O certificado digital de um site é
um código de 12 bits que garante a segurança de um site na internet.
uma senha privada emitida por uma autoridade de certificação (CA), que protege o acesso a um site ou aplicativo.
um dispositivo físico (token) que protege o acesso a um site ou aplicativo.
um arquivo digital que contém informações sobre uma entidade de confiança, como uma empresa ou um indivíduo.
um software que protege o acesso ao sistema operacional de um computador.