

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
Uma grande organização do setor de telecomunicações identificou um aumento significativo em tentativas de ataques cibernéticos, incluindo movimentação lateral na rede, persistência de ameaças e roubo de credenciais.
Para fortalecer sua estratégia de defesa, a equipe de segurança adotou o framework MITRE ATT&CK, que fornece um modelo de referência baseado em táticas e técnicas utilizadas por adversários reais. O objetivo é aprimorar a deteção de ameaças, desenvolver mecanismos de mitigação e estruturar uma resposta eficiente a incidentes.
Com base nesse contexto, assinale a alternativa que descreve corretamente a função do framework MITRE ATT&CK na cibersegurança.
O MITRE ATT&CK é um modelo de governança de TI focado exclusivamente em requisitos regulatórios, sendo utilizado apenas para auditorias e conformidade, sem impacto direto na resposta a ameaças cibernéticas.
O MITRE ATT&CK é um framework que organiza e categoriza táticas e técnicas utilizadas por atacantes durante o ciclo de um ataque cibernético, auxiliando equipes de segurança na identificação, mitigação e resposta a ameaças.
O MITRE ATT&CK é uma base de dados exclusiva para empresas do setor financeiro, contendo registros históricos de ataques reais, mas sem aplicação direta na detecção e mitigação de ameaças em outros setores.
O framework MITRE ATT&CK substitui completamente outras metodologias de segurança, eliminando a necessidade de soluções como firewalls, IDS/IPS e SIEMs, pois cobre todos os aspectos da proteção contra ataques.
O MITRE ATT&CK é uma ferramenta de proteção que bloqueia automaticamente ataques em tempo real, sem necessidade de configuração ou integração com outras soluções de segurança.
Um Tribunal que lida com informações de processos judiciais de pessoas identificou um incidente em que dados sensíveis foram acessados indevidamente por um funcionário. A ação que a equipe de Segurança da Informação deve priorizar na resposta ao incidente de segurança da informação, com base nas principais normas de Segurança da Informação, é:
Realizar uma investigação detalhada do incidente antes de tomar qualquer ação corretiva.
Estabelecer um plano de comunicação para informar as partes interessadas sobre o incidente.
Descartar as evidências do incidente após a recuperação dos sistemas afetados.
Notificar as autoridades competentes apenas se houver um impacto significativo nos dados dos envolvidos.
Conduzir uma análise pós-incidente para identificar lições aprendidas apenas no caso de incidentes significativos.
O framework de cibersegurança do NIST (versão 2.0) é composto por um core, perfis organizacionais e diversas camadas. As camadas caracterizam o rigor das práticas de governança e gestão de riscos de segurança cibernética de uma organização. Elas fornecem contexto sobre como uma organização vê os riscos de segurança cibernética.
A quantidade de camadas presentes no framework de cibersegurança do NIST é
7.
6.
5.
4.
3.
Em relação às definições de incidentes de segurança da informação, analise as assertivas abaixo:
I. Um incidente de segurança é qualquer evento que ameaça a confidencialidade, integridade ou disponibilidade da informação.
II. Incidentes de segurança podem ser causados por ações deliberadas ou acidentais.
III. Todos os incidentes de segurança resultam em perda de dados.
Quais estão corretas?
Apenas I.
Apenas II.
Apenas III.
Apenas I e II.
Assinale a opção em que são apresentados os princípios da segurança da informação que foram violados, respectivamente, nas seguintes situações hipotéticas: i) um funcionário de uma agência bancária acessou informações pessoais de clientes, como saldos e dados de contato, sem justificativa profissional, utilizando essas informações para fins pessoais, compartilhando-as com terceiros; ii) durante o processamento de uma transferência bancária, um funcionário mal-intencionado alterou deliberadamente o valor da transação, o que resultou em registros inconsistentes e potencial perda financeira para o banco.
autenticidade e irretratabilidade
irretratabilidade e autenticidade
confidencialidade e integridade
integridade e não repúdio
não repúdio e confidencialidade
É uma estratégia em Ciência da Computação que visa transformar informações de forma que apenas pessoas ou sistemas autorizados possam acessá-las ou entendê-las. A finalidade principal dessa estratégia é a capacidade de proteger a confidencialidade das informações, impedindo que informações sensíveis sejam acessadas ou modificadas por pessoas não autorizadas ou por ataques de criminosos virtuais. Qual é essa estratégia?
Firewall.
Hashing.
Segurança da Informação.
Criptografia.
Sobre Segurança da Informação, relacione a Coluna 1 à Coluna 2, associando as classes de propriedades da informação violadas aos seus respectivos incidentes de segurança.
Coluna 1
1. Violação de confidencialidade.
2. Violação de disponibilidade.
3. Violação de integridade.
4. Violação de irretratabilidade.
Coluna 2
( ) Um servidor de banco de dados que contém o cadastro de clientes é alvo de um ataque que corrompe os registros, alterando nomes e saldos. O sistema permanece no ar, porém exibindo dados falsos.
( ) Um funcionário digita sua senha para acessar um sistema financeiro. O sistema, devido a uma falha de software, trava e impede a autenticação e o uso de suas funcionalidades por horas.
( ) Um usuário envia uma ordem de compra de ações por meio de um sistema de home broker que não utiliza assinatura digital. Após uma queda brusca no valor do ativo, ele nega a autoria da ordem, e a corretora não consegue provar que a solicitação partiu dele.
( ) Após uma reunião, o rascunho de um planejamento estratégico com informações sigilosas é jogado em uma lixeira comum, sem o uso de uma fragmentadora de papel.
A ordem correta de preenchimento dos parênteses, de cima para baixo, é:
1 – 2 – 4 – 3.
2 – 3 – 1 – 4.
3 – 4 – 1 – 2.
3 – 2 – 4 – 1.
4 – 1 – 2 – 3.
São aspectos básicos da Segurança da Informação:
I. Invencionice.
II. Preservação da disponibilidade.
III. Integridade.
IV. Confidencialidade da informação.
V. Autenticidade.
Quais estão corretos?
Apenas I e III.
Apenas I, II e IV.
Apenas II, III e V.
Apenas II, IV e V.
Apenas II, III, IV e V.
No contexto da segurança da informação, a Confidencialidade, Integridade e Disponibilidade são os três pilares fundamentais que orientam a proteção de dados e sistemas. Além disso, outros atributos, como autenticidade e não-repúdio, também são relevantes para a segurança das informações. Assinale a alternativa que apresenta corretamente o conceito de cada um desses atributos:
Confidencialidade: garante que as informações estejam disponíveis apenas para pessoas autorizadas.
Integridade: assegura que os dados sejam acessíveis quando necessário.
Disponibilidade: garante que os dados não sejam modificados indevidamente.
Autenticidade: relaciona-se com o controle de versões.
Não-repúdio: impede que uma informação seja interceptada.
Confidencialidade: protege contra negação de autoria.
Integridade: evita a perda de dados de sistemas.
Disponibilidade: impede que os dados sejam interceptados.
Autenticidade: refere-se apenas à integridade do sistema.
Não-repúdio: impede acesso simultâneo por vários usuários.
Confidencialidade: impede a lentidão de sistemas críticos.
Integridade: garante apenas a verificação de login.
Disponibilidade: refere-se ao controle de senhas.
Autenticidade: impede que dados sejam apagados sem permissão.
Não-repúdio: garante o sigilo de arquivos em repouso.
Confidencialidade: assegura que a informação não seja acessada por indivíduos não autorizados.
Integridade: garante que os dados não sejam alterados de forma indevida ou acidental.
Disponibilidade: assegura que os dados e sistemas estejam acessíveis sempre que necessário.
Autenticidade: garante que a identidade de usuários ou sistemas seja verificada e legítima.
Não-repúdio: impede que o autor de uma ação legítima negue sua autoria posteriormente.
Confidencialidade: refere-se à criptografia simétrica.
Integridade: é garantida apenas por meio de backups.
Disponibilidade: é um atributo exclusivo de redes.
Disponibilidade: refere-se a interoperabilidade do sistema. Autenticidade: está relacionada à integridade do canal.
Não-repúdio: garante a assinatura manuscrita de documentos digitais.
A tríade da segurança da informação – confidencialidade, integridade e disponibilidade – é o alicerce para a definição de políticas e controles de segurança.
Certo
Errado
Confidencialidade, integridade e disponibilidade são os pilares da segurança da informação.
Certo
Errado
Na era digital, a informação tornou-se um dos ativos mais valiosos para organizações e indivíduos. Violações de dados podem resultar em prejuízos financeiros e legais e em danos à reputação. Assim, a Segurança da Informação é fundamentada em pilares essenciais que orientam a implementação de políticas e controles adequados para proteção dos dados. Sobre os pilares da Segurança da Informação, analise as afirmativas a seguir:
I.Disponibilidade indica a capacidade do sistema de estar acessível e funcional quando solicitado pelos usuários autorizados.
II.Integridade é o atributo que assegura que a informação permaneça inalterada durante todo o ciclo de vida do sistema, não permitindo qualquer tipo de modificação nos dados armazenados.
III.Confidencialidade é a capacidade de um sistema de impedir que usuários não autorizados acessem determinada informação que foi delegada somente a usuários autorizados.
IV.Portabilidade é o pilar que garante que as informações possam ser transferidas entre diferentes dispositivos sem perda de dados.
É correto o que se afirma em:
I e III, apenas.
I, II, III e IV.
I e IV, apenas.
II e III, apenas.
II e IV, apenas.
A segurança da informação é composta exclusivamente pela aplicação de ferramentas tecnológicas, como antivírus e criptografia.
Certo
Errado
Uma diferença entre sistemas de segurança do tipo IDS e IPS é que o IPS
não requer nem possibilita configurações, enquanto o IDS sim.
intervém para deter ataques ao detectá-los, enquanto o IDS não.
é imune a falsos positivos, enquanto o IDS não.
não pode coexistir com um firewall na mesma rede local, enquanto o IDS sim.
é baseado em software, enquanto o IDS consiste exclusivamente de um appliance de hardware.
Em um cenário internacional em acelerada transformação digital, e marcado por ataques a infraestruturas críticas, ciberespionagem entre Estados nacionais, crimes cibernéticos e ataques a cadeias produtivas, o conceito de cibersegurança consolidou-se como elemento estratégico fundamental para a soberania nacional e para a segurança internacional.
Diante dessa complexidade, o Brasil estabeleceu a Política Nacional de Cibersegurança (PNCiber), fixando um marco regulatório para proteger ativos digitais e para articular ações de prevenção, defesa e resiliência cibernética em resposta a riscos sistêmicos.
Em decorrência desse cenário, e considerando o arcabouço normativo brasileiro, é correto afirmar que a Política Nacional de Cibersegurança caracteriza-se por:
delegar a execução operacional ao Comitê Gestor da Internet no Brasil, focando em regulação de provedores de acesso e neutralidade da rede, em detrimento de padrões técnicos para segurança de infraestruturas;
subordinar-se ao Comando de Defesa Cibernética militar, extinguindo políticas civis prévias e transferindo para as Forças Armadas o controle exclusivo de redes corporativas, dados sensíveis e sistemas financeiros;
ter sua implementação vinculada à aprovação prévia de leis setoriais, como a LGPD e o Marco Civil da Internet, condicionando ações de defesa cibernética à autorização do Poder Legislativo para cada iniciativa operacional;
centralizar a governança no Gabinete de Segurança Institucional (GSI), priorizando a proteção de infraestruturas críticas e estabelecendo mecanismos de coordenação público-privada para prevenção, detecção e resposta a incidentes;
estar limitado, em seu escopo, à regulação de provedores de internet, excluindo deliberadamente os setores de energia, saúde, transporte e abastecimento de água, bem como as iniciativas de cooperação internacional de seu planejamento estratégico.
No contexto da segurança da informação, um termo diz respeito a um dado definido como aquele que, originariamente, era relativo a uma pessoa, mas que passou por etapas que garantiram a desvinculação dele a essa pessoa. Os dados que se encontram nessa situação são essenciais para o crescimento da inteligência artificial, da internet das coisas, do aprendizado das máquinas, das cidades Inteligentes e da análise de comportamentos. Eles indicam ainda que, sempre que possível, uma organização, pública ou privada, aplica a técnica associada a esse termo aos dados pessoais, pois isso aperfeiçoa a segurança da informação na organização e gera, assim, mais confiança em seus serviços e para seus públicos.
Esse termo é conhecido como:
reidentificação.
generalização.
anonimização.
pseudonimização
Segurança da Informação é a proteção da informação de ameaças, para garantir a continuidade do negócio, para diminuir o risco e para aumentar os lucros e as oportunidades de negócio. A segurança da informação será comprometida sempre que uma ameaça conseguir explorar uma vulnerabilidade da informação, violando seus atributos de segurança.
Dados os seguintes tipos de ataques de segurança da informação,
A – Interrupção;
B – Modificação;
C – Interceptação; e
D – Fabricação,
selecione a alternativa que associa corretamente o tipo de ataque ao princípio de segurança violado.
A – Autenticidade; B – Confidencialidade; C – Disponibilidade; D – Integridade.
A – Confidencialidade; B – Integridade; C – Autenticidade; D – Disponibilidade.
A – Autenticidade; B – Integridade; C – Confidencialidade; D – Disponibilidade.
A – Disponibilidade; B – Confidencialidade; C – Integridade; D – Autenticidade.
A – Disponibilidade; B – Integridade; C – Confidencialidade; D – Autenticidade.
No desenvolvimento de um sistema de gerenciamento de benefícios sociais, a equipe de segurança da informação está revisando as vulnerabilidades mais críticas, segundo o OWASP Top 10 de 2024. Durante a análise, identificou-se que o sistema permite que usuários alterem o identificador na URL para acessar registros de outros cidadãos sem a devida autorização, como no exemplo:
https://beneficios.org/cadastro/452
Após testar sequências como /
controle de acesso quebrado/lDOR, pois a ausência de verificação robusta permite que usuários acessem recursos de outros indevidamente.
ataque de injeção, pois o sistema permite que parâmetros maliciosos sejam introduzidos na URL para manipular o comportamento do banco de dados e deixar que dados sensíveis sejam acessados.
configuração incorreta de segurança, pois o sistema foi implantado com permissões padrão e informações expostas no ambiente de produção.
design inseguro, pois a modelagem de ameaças não previu corretamente a necessidade de validação das permissões associadas ao identificador na URL.
falhas criptográficas, pois a transmissão dos dados na URL ocorre sem proteção adequada, possibilitando a interceptação de informações.
A segurança da informação busca proteger os ativos de informação, garantindo confidencialidade, integridade e disponibilidade. Acerca desses fundamentos, marque (V), para as afirmativas verdadeiras, e (F), para as falsas.
(__) A confidencialidade assegura que as informações sejam acessadas apenas por pessoas autorizadas, minimizando o risco de exposição a usuários não confiáveis.
(__) A integridade refere-se à proteção contra ataques cibernéticos, garantindo que os sistemas permaneçam disponíveis mesmo em cenários de desastre.
(__) A disponibilidade garante que os sistemas e os dados estejam acessíveis quando necessário, mesmo sob condições adversas, como falhas de hardware.
(__) A implementação de políticas de segurança robustas é essencial para equilibrar os requisitos de confidencialidade, integridade e disponibilidade, evitando impactos adversos à produtividade.
A sequência está correta em:
F − F − V − V.
V − F − F − F.
V − F − V − V.
V − V − V − V.
Considerando as disposições da Lei Geral de Proteção de Dados Pessoais (LGPD), especialmente no que se refere à segurança da informação e às boas práticas adotadas no tratamento de dados pessoais, analise as afirmativas a seguir.
I. Os agentes de tratamento devem assegurar a proteção dos dados pessoais desde a concepção até a execução dos produtos ou serviços, adotando medidas técnicas e administrativas contra acessos não autorizados e incidentes como destruição, perda ou modificação indevida dos dados.
II. A responsabilidade pela segurança dos dados está vinculada ao período em que o tratamento está em curso, portanto, a fase posterior não exige a manutenção dos padrões de segurança da informação em relação aos dados pessoais utilizados durante a atividade principal, já que serão excluídos e passam a ter menor exposição a riscos operacionais.
III. Em caso de incidente de segurança com risco ou dano relevante ao titular, a comunicação à autoridade nacional e ao titular deve conter a descrição da natureza dos dados afetados, os riscos envolvidos e as medidas adotadas para mitigar os efeitos do ocorrido.
Está correto o que se afirma em:
I e II, apenas.
I e III, apenas.
II e III, apenas.
III, apenas.
I, II e III.