

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
João recebeu a tarefa de adequar a gestão de riscos de segurança da informação da DPE/RS à norma ABNT NBR ISO/IEC 27005:2019.
Para isso, ele deve:
remover ou substituir os controles considerados insuficientes;
determinar o valor dos ativos de informação durante a definição do contexto;
assegurar que os riscos residuais sejam aceitos pelos gestores;
determinar os riscos residuais antes de definir o plano de tratamento do risco;
iniciar o processo de gestão de riscos com a identificação dos riscos.
De acordo com a norma ABNT NBR ISO/IEC 27005:2019, em uma organização, o compartilhamento de determinado risco
tem potencial para criar novos riscos ou modificar riscos existentes e identificados.
tem potencial para evitar que ocorra a atividade ou condição que dá origem aos riscos.
permite à organização decidir sobre a retenção dos riscos com base em sua avaliação.
permite à organização deliberar sobre a aceitação dos riscos a partir de seu tratamento adequado.
permite à organização gerenciar o risco por meio de controles para reduzir o risco residual.
Os protocolos de segurança de redes sem fio evoluíram ao longo do tempo à medida que vulnerabilidades foram sendo descobertas e a segurança das redes foi sendo afetada. Uma das melhorias implementadas foi a introdução da Simultaneous Authentication of Equals (SAE), com o objetivo de substituir a Pre-Shared Key (PSK).
Essa melhoria foi introduzida como padrão no protocolo:
WEP;
WEP2;
WPA;
WPA2;
WPA3.
A segurança da informação se refere à proteção das informações tanto corporativas quanto pessoais. São diversos mecanismos recomendados para aplicação de segurança. Dentre os mecanismos de segurança da informação, há aqueles que apoiam os controles lógicos, como o uso de funções de “hashing” ou checagem, que geram um código único usado para confirmar que os dados não foram alterados. Qual é esse mecanismo?
Controles físicos.
Mecanismos de criptografia.
Mecanismos de controle de acesso.
Mecanismos de garantia da integridade.
Honeypot.
Em Segurança da Informação, uma senha é considerada boa quando é difícil de ser descoberta e fácil de ser lembrada.
São boas práticas para elaboração de uma senha boa, exceto:
Utilizar longa sequência de caracteres.
Utilizar diferentes tipos de caracteres, tais como símbolos e números.
Utilizar palavras que façam parte de listas conhecidas.
Substituir caracteres, como determinadas letras, por números.
Utilizar uma frase longa.
O framework de cyber segurança NIST possui um conjunto de atividades de modo a alcançar resultados específicos, dentre essas podem ser citadas Identificar, Proteger, Detectar, Responder e Recuperar, as quais são designadas ou classificadas, no contexto do framework, como:
Funções.
Fases.
Perfis.
Etapas.
Categorias.
Relacione a Coluna 1 à Coluna 2, associando os tipos de criptografia aos respectivos algoritmos criptográficos.
Coluna 1
1. Criptografia de chave única.
2. Criptografia de chave pública.
Coluna 2
( ) AES (Advanced Encryption Standard).
( ) RSA (Rivest-Shamir-Adleman).
( ) Diffie-Hellman.
( ) 3DES (Triple Data Encryption Standard).
A ordem correta de preenchimento dos parênteses, de cima para baixo, é:
1 – 2 – 2 – 1.
1 – 2 – 1 – 2.
1 – 1 – 2 – 2.
2 – 1 – 1 – 2.
2 – 2 – 1 – 1.
Um keylogger foi instalado, por um usuário mal-intencionado, em um dos vários computadores disponibilizados para acesso à Internet de uma cafeteria.
Com relação à segurança desses computadores, é possível afirmar:
Serão extraídas as chaves secretas de tokens USB criptográficos, quando conectados nesse computador.
Foi realizado pelo usuário, previamente, um ataque DDoS contra o servidor da cafeteria.
Foi necessário ter controle, previamente, do servidor DHCP da cafeteria.
Estarão comprometidas as chaves privadas dos servidores HTTPS com as quais os computadores dessa cafeteria se comunicarem.
Estarão comprometidas as senhas digitadas por usuários nesse computador.
Existem atualmente diversas ferramentas que auxiliam administradores de segurança a prevenir, detectar e mitigar incidentes de segurança, como invasão de sistemas. Exemplos incluem sistemas de detecção de intrusões (IDS) e firewalls. Assinale a alternativa correta sobre esse tipo de ferramenta.
Uma desvantagem de um IDS baseado em rede (NIDS) é que ele só consegue detectar ataques direcionados a roteadores e switches, e não a estações de usuários finais.
Firewalls são sempre colocados "em linha" (inline), intermediando o fluxo de comunicação, enquanto um IDS pode ser configurado para operar inline ou apenas receber uma cópia dos pacotes trafegados.
A localização correta de um IDS baseado em rede (NIDS) é logo antes do firewall de borda, pois isso dá ao IDS acesso a todos os pacotes, antes que eles sejam potencialmente filtrados pelo firewall.
Uma zona desmilitarizada (Demilitarized Zone - DMZ) é uma configuração de segurança em que firewalls na saída da rede são removidas, substituindo-as por firewalls pessoais instaladas em cada computador da rede.
Um IDS baseado em assinatura tem como vantagem a alta capacidade de detectar novos ataques, mesmo sem conhecê-los previamente.
Uma empresa de software deseja utilizar um algoritmo de criptografia simétrico que trabalhe com três chaves de 56 bits cada, gerando uma chave maior de 168 bits. Nesse caso, o algoritmo utilizado será:
3DES
IDEAX
SAFER
CAM3LLIA
Em algoritmo de criptografia simétrica, a mensagem cifrada com chave pública pode somente ser decifrada pela sua chave privada correspondente.
Certo
Errado
Diante de riscos identificados que necessitam de tratamento, a organização deve tomar medidas proativas que reduzam a probabilidade de interrupção dos serviços ou diminuam o tempo de interrupção.
Certo
Errado
O SIEM (security information and event management) é um conjunto de ferramentas de segurança que são integradas e tem o objetivo de concentrar as informações de segurança em uma única ferramenta.
Certo
Errado
Um ataque é um ato intencional executado por um agente malicioso para evadir os serviços de segurança de um sistema. Esse agente malicioso pode comandar um terceiro agente na execução do ataque às vítimas, e o fluxo de dados malicioso será direcionado às vítimas por esse terceiro agente.
Nesse caso, o método de execução do ataque é classificado como
direto
indireto
off-line
reverso
truncado
A segurança dos sistemas de controle e automação industrial vem ganhando a atenção da indústria, e várias iniciativas de padronização de um modelo de segurança foram propostas. O NIST SP 800-82 mais recente descreve o processo de aplicação do NIST Risk Management Framework (RMF) para sistemas de Operational Technology (OT). Em uma das etapas desse processo de aplicação, determinam-se os potenciais impactos adversos da perda de confidencialidade, de integridade e de disponibilidade das informações e do sistema.
Essa etapa é a de
avaliar
autorizar
selecionar
categorizar
implementar
A comunicação segura é essencial para assegurar a proteção dos dados em trânsito nas redes de dados. Nesse contexto, o principal objetivo do Transport Layer Security (TLS) é fornecer um canal seguro entre duas partes que se comunicam.
No TLS, o servidor
é opcionalmente autenticado e o cliente é sempre autenticado.
é sempre autenticado e o cliente nunca é autenticado.
é sempre autenticado e o cliente é sempre autenticado.
é sempre autenticado e o cliente é opcionalmente autenticado.
nunca é autenticado e o cliente é sempre autenticado.
Assinale a alternativa que apresenta uma prática essencial para garantir a segurança em recursos humanos e proteger as informações confidenciais da organização.
manter os registros de RH em locais públicos acessíveis a todos os funcionários
compartilhar irrestritamente senhas entre colegas de trabalho
fornecer treinamento em conscientização de segurança somente para os diretores da empresa
realizar verificações rigorosas de antecedentes e referências de candidatos antes da contratação
não implementar processos de desligamento de funcionários
Qual método de criptografia é caracterizado pelo uso de uma única chave, tanto para a cifragem quanto para a decifragem dos dados?
Criptografia simétrica
Criptografia assimétrica
Criptografia de chave pública
Criptografia de chave privada
Criptografia híbrida
O Ataque “Ping da morte" é um ataque de negação de serviço (DoS) em que o invasor visa interromper uma máquina alvo enviando um pacote maior que o tamanho máximo permitido, fazendo com que a máquina visada trave ou falhe. De forma a evitar esse ataque, o Departamento de Segurança do Tribunal de Contas do Estado de São Paulo (TCE SP) resolveu bloquear as requisições de PING, impedindo que outro computador utilize esse comando para obter informações sobre o servidor.
Para isso, efetuará o bloqueio com o Iptables.
Sabendo-se que a interface do servidor é eth0, o comando de aplicação da regra de bloqueio no IPTABLES é:
$ iptables -A INPUT -p icmp -i eth0 -j DROP;
$ iptables -A OUTPUT -p snmp -i eth0 -j DROP;
# iptables -A INPUT -p icmp -i eth0 -j DROP;
# iptables -A OUTPUT -p icmp -i eth0 -j DROP;
# iptables -A INPUT -p snmp -i eth0 -j DROP.
Analise as seguintes asserções e a relação proposta entre elas:
I. A assinatura digital é obtida pelo algoritmo de chave pública, em que o usuário deve assinar digitalmente uma mensagem usando chave privada.
PORQUE
II. A manutenção de CA envolve a segurança da chave privada que caso seja descoberta comprometerá todo o sistema.
A respeito dessas asserções, assinale a alternativa correta.
As asserções I e II são proposições verdadeiras, e a II é uma justificativa da I.
As asserções I e II são proposições verdadeiras, mas a II não é uma justificativa da I.
A asserção I é uma proposição verdadeira, e a II é uma proposição falsa.
A asserção I é uma proposição falsa, e a II é uma proposição verdadeira.
As asserções I e II são proposições falsas.