

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
No contexto de uma Secretaria da Fazenda, que mantém sistemas corporativos para recepção, processamento e auditoria de documentos fiscais eletrônicos, considere as práticas de Governança e Segurança da Informação, a combinação de controles técnicos que atende simultaneamente aos princípios de confidencialidade, integridade, disponibilidade, autenticidade e não repúdio. Nesse contexto, a boa prática de segurança
utiliza segregação de redes e firewalls perimetrais para restringir acessos indevidos, adota políticas de backup diário para preservação dos dados, aplica autenticação multifator nos sistemas críticos e mantém registros operacionais para posterior análise de eventos.
centraliza os dados fiscais em ambiente controlado com permissões hierarquizadas, utiliza rotinas de auditoria periódica para verificação de consistência, mantém alta disponibilidade por balanceamento de carga e adota termos de responsabilidade para atribuição de ações aos usuários do sistema.
emprega criptografia em repouso e em trânsito para proteção dos dados fiscais, utiliza mecanismos de hash e controle de versões para garantir integridade, adota infraestrutura redundante com monitoramento contínuo para assegurar disponibilidade, aplica autenticação forte baseada em certificados digitais para validação da identidade dos usuários e registra assinaturas digitais vinculadas a logs imutáveis para garantir não repúdio.
prioriza o controle de acesso lógico por perfis administrativos, mantém cópias periódicas de segurança para recuperação de dados, utiliza autenticação por usuário e senha reforçada, e centraliza os registros de auditoria em banco relacional protegido por permissões de leitura.
implementa criptografia nos canais externos de comunicação, assegura a integridade por meio de validações aplicacionais internas, mantém servidores de contingência ativados sob demanda e utiliza autenticação federada para facilitar o acesso aos sistemas fiscais corporativos.
Em ambientes de alta criticidade, a implementação de CCTV suprime a necessidade de controles complementares de acesso físico, por permitir monitoramento contínuo das instalações.
Certo
Errado
A empresa de segurança de direito privado TJSeg foi contratada para proteger as dependências físicas de um Tribunal de Justiça. Para cumprir as obrigações acordadas, a TJSeg necessita coletar e tratar, em sua totalidade, dados pessoais dos visitantes do tribunal, por meio de sistemas de vigilância e controle de acesso. O tratamento de dados na TJSeg deve considerar a aplicabilidade, ou não, da LGPD (Lei nº 13.709/2018).
O tratamento de dados realizado pela TJSeg, nesse contexto, deverá ocorrer:
em observância parcial à LGPD, caso a empresa possua capital integralmente constituído pelo poder público;
isento da LGPD, por se enquadrar na atividade de segurança do Estado, sendo regido por legislação específica;
em total observância à LGPD, por não se enquadrar em nenhum dos casos previstos para isenção de aplicabilidade;
isento da LGPD, desde que a empresa se submeta a um processo de avaliação de impacto no que se refere à proteção de dados pessoais;
isento da LGPD, desde que a empresa atue sob a tutela e a supervisão direta do tribunal e que o tratamento seja estritamente proporcional e necessário para a segurança das dependências físicas.
Com relação à segurança e à privacidade em ambientes Internet das Coisas (IoT), julgue verdadeira (V) ou falsa (F) cada uma das afirmativas a seguir.
I. O Privacy by Design é uma abordagem voltada para a proteção da privacidade e dos dados em todas as etapas do ciclo de vida dos dispositivos e serviços IoT.
II. Um ataque de botnet em ambientes IoT só é possível quando os dispositivos estão conectados exclusivamente a redes cabeadas e utilizam protocolos criptográficos avançados.
III. Devido à limitação de processamento e bateria, muitos dispositivos IoT utilizam criptografia leve (Lightweight Cryptography) em vez de algoritmos robustos.
A sequência correta é
I - V; II - F; III - V.
I - F; II - V; III - V.
I - V; II - F; III - F.
I - F; II - V; III - F.
I - V; II - V; III - F.
Na função proteger (PR) do Cybersecurity Framework (CSF) do NIST, são utilizadas salvaguardas para gerenciar os riscos de segurança cibernética da organização, incluindo-se o gerenciamento de identidade, autenticação e controle de acesso a informações físicas e ativos lógicos, assim como ações relacionadas às identidades e credenciais dos usuários.
Certo
Errado
A proteção de dados em repouso, comumente implementada em volumes de armazenamento e bancos de dados institucionais, se limita a mitigar os riscos associados ao acesso físico não autorizado aos ativos de hardware, tornando as informações incompreensíveis caso os discos rígidos sejam extraídos ou descartados de forma incorreta.
Certo
Errado
O controle de acesso definido no NIST SP 800-53 estabelece requisitos de segurança destinados à restrição de acesso lógico a sistemas e recursos, com base em políticas organizacionais previamente definidas.
Certo
Errado
Considerando os conceitos de segurança física e segurança lógica, assinale a opção em que são apresentadas medidas que correspondem à aplicação simultânea desses dois tipos de segurança.
implementação de backups diários em nuvem pública e criptografia dos dados antes da transmissão
utilização de senhas complexas e renovação periódica dos patches de segurança dos servidores
reforço da estrutura predial contra incêndios e instalação de nobreaks que mantenham os servidores ativos em caso de falha elétrica
instalação de câmeras de vigilância nos corredores e restrição do acesso a áreas sensíveis por meio de autenticação biométrica integrada ao controle de login do sistema
implementação de um firewall de última geração e monitoramento da rede por meio de sistemas de detecção de intrusos (IDS)
Samuel é o analista responsável por treinar as equipes de auditoria de TI do Tribunal de Contas do Estado de Pernambuco (TCE-PE) na aplicação da norma ISO/IEC 27001. Durante a capacitação, ele esclarece que a norma contempla diferentes tipos de controles de segurança da informação, incluindo os controles físicos.
Considerando esse contexto, selecione a opção que apresenta um exemplo de controle físico previsto na ISO/IEC 27001.
Controle de acesso.
Inteligência de ameaças.
Descarte ou reutilização segura de equipamentos.
Segurança da informação para uso de serviços em nuvem.
Segurança da informação em gerenciamento de projetos.
Uma empresa está adquirindo um sistema de segurança biométrica, que identifica uma característica humana que se mantém ao longo do tempo, mesmo a pessoa envelhecendo, que usa parâmetros de análise de cor, examina uma parte do corpo humano formada por uma membrana sensível à luz, mas prescinde de um grande investimento, pois é caro de se implantar. Esse sistema de biometria é o de exame da:
digital
face
íris
voz
Normalmente, os usuários de sistemas informatizados são identificados e autenticados por meio de um processo chamado:
Hash.
Logon.
Script.
Algoritmo.
Código de acesso.
A tecnologia da informação emprega diversas ferramentas e métodos para garantir a segurança de dados e o controle de acesso a sistemas e ambientes restritos. Um dos recursos utilizados é o reconhecimento de características físicas ou comportamentais de um indivíduo para sua identificação. Considerando esse contexto, assinalar a alternativa que corresponde CORRETAMENTE à ciência que se vale de atributos físicos e biológicos específicos para distinguir as pessoas, como o escaneamento de retina:
Biometria.
Poleometria.
Infometria.
Paleontologia.
A Prefeitura de São Paulo está hipoteticamente desenvolvendo um sistema integrado de segurança urbana, chamado Segurança 380º, que conecta câmeras de vigilância, sensores de tráfego e dispositivos loT em áreas públicas. O objetivo é monitorar em tempo real eventos críticos, como congestionamentos, atos de vandalismo e emergências médicas. Esse sistema manipula dados sensíveis, como informações de placas de veículos, padrões de movimento de pedestres e eventos registrados por câmeras. Para proteger o sistema contra ataques cibernéticos, a equipe técnica decidiu implementar uma arquitetura Zero Trust (ZTA) com práticas DevSecDps. Para viabilizar o sistema Segurança 360º, o consenso foi optar por
armazenar dados de sensores loT e câmeras em servidores centralizados, para facilitar a administração e garantir controle total de acesso, e utilizar Virtual Private Networks (VPNs) para controlar o acesso às redes e aos aplicativos.
um modelo de segurança baseado na proteção de perímetro de rede, que estabelece alguns macroperímetros em tomo de ativos protegidos, usa mecanismos de segurança como 2FA e possibilita o acesso a aplicativos e serviços com base em autorização por voz do usuário.
priorizar o uso de firewalls de perímetro robustos e reduzir 0 foco em autenticação e controle granular para acelerar o tráfego entre dispositivos. Desta forma, os invasores ficam impedidos de comprometer as credenciais do usuário e obter acesso aos sistemas locais por trás do firewall.
cancelar serviços que usam modelos de implantação híbridos ou multi-nuvem, dispositivos não gerenciados ou aplicativos de SaaS. Em todos esses casos, há recursos que estão fora do controle direto, inviabilizando soluções ZTA, uma vez que podem comprometer as políticas e práticas de segurança.
implementar soluções que segmentam a rede para restringir o movimento lateral e conter os infiltradores, como ZTNA e Cloud Security Access Broker (CASB). Incluir MFA para todos os acessos, automação no pipeline CIHCD com scanners de vulnerabilidade e realizar monitoramento contínuo utilizando ferramentas SIEM.
A norma ISO 27002, versão 2013, prevê diversas sugestões para implementação de controles de segurança da informação. Nesse contexto, analise as afirmativas a seguir.
I. A segurança física e do ambiente deve ser levada em conta, para prevenir acesso físico não autorizado e danos aos ativos da organização.
II. Deve ser estabelecida uma política de controle de acesso, considerando tanto acesso lógico quanto físico aos ativos da organização.
III. A segurança em recursos humanos deve ser iniciada logo após a contratação e encerrada apenas após o encerramento do contrato de um colaborador.
Está correto o que se afirma em
I, apenas.
I e II, apenas.
I e III, apenas.
II e III, apenas.
I, II e III.
No controle de acesso e identidades por meio do protocolo OAuth, uma entidade capaz de conceder acesso a um recurso protegido é o
cliente.
servidor de autorização.
proprietário do recurso.
servidor de recurso.
Biometria é uma tecnologia que utiliza características físicas ou comportamentais únicas de um indivíduo, como impressões digitais, reconhecimento facial ou de íris, para autenticação ou identificação em sistemas de segurança e identidade. Sobre o uso da biometria, julgue as afirmações apresentadas a seguir. Registre V, para verdadeiras, e F, para falsas:
(__)Os primeiros usos da biometria digital como meio de identificação foram associados à pré-história, mais especificamente na Babilônia.
(__)Na China, artesãos imprimiam suas digitais em vasos como forma de associar suas identidades às obras e, consequentemente, à posteridade.
(__)A biometria pode ser realizada com quaisquer partes do corpo que possuírem um sistema e estrutura únicos.
Assinale a alternativa com a sequência correta:
V − F − V.
V − F − F.
F − F − F.
V − V − V.
Considerando-se um ambiente de segurança de sistemas, no qual se é essencial monitorar e registrar atividades para análise posterior, visando a detectar possíveis violações de segurança e manter a prestação de contas, qual dos seguintes conceitos se alinha a essa definição?
Autenticação.
Autorização.
Auditoria.
Controle de Acesso.
Com relação à arquitetura de confiança zero, iniciativa estratégica que ajuda as organizações a prevenir violações de dados, analise as afirmativas a seguir e assinale (V) para a verdadeira e (F) para a falsa.
( ) A rede é sempre considerada hostil e as ameaças externas e internas existem na rede o tempo todo.
( ) A localidade da rede não é suficiente para decidir sobre a confiança em uma rede e cada dispositivo, usuário e fluxo de rede deve ser autenticado e autorizado.
( ) As políticas da rede devem ser dinâmicas e calculadas a partir de tantas fontes de dados quanto possíveis e recomenda-se evitar o uso de softwares open-source.
As afirmativas são, respectivamente,
F – V – V.
V – V – F.
V – F – F.
F – F – V.
A norma ABNT NBR 15247 é uma certificação para garantia de alto nível de proteção de sala-cofre. Dentre os testes previstos pela norma ABNT NBR 15247, está o teste de
solo.
jatos d’água.
invasão.
hackeamento.
Com relação à Data Loss Prevention (DLP), analise as afirmativas a seguir.
I. A DLP ajuda a proteger informações confidenciais, identificando e monitorando o uso de dados sensíveis dentro e fora de uma organização.
II. A DLP geralmente é implementada por meio de soluções de software que podem ser personalizadas de acordo com as necessidades da organização.
III. A DLP se concentra apenas em prevenir a perda de dados intencional por parte dos empregados, não levando em conta as ameaças externas.
Está correto o que se afirma em
I, II e III.
I e II, apenas.
I e III, apenas.
II e III, apenas.