Questões de Concurso sobre Segurança, identificação e autenticação; controle de acesso a objetos; integridade de dados; auditoria.

 
 
Disciplina
Assunto 1
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
9 questões encontradas
Questões por página
20
Mais recentes
 

Em uma API corporativa, usuários autenticados recebem um token válido após login com múltiplos fatores. Durante testes de segurança, verificou-se que um usuário comum, ao alterar manualmente o identificador de um recurso na URL, consegue consultar dados de outro setor, embora permaneça autenticado com sessão válida. Conforme o caso, a alternativa que apresenta uma solução para o problema descrito é:


A

Aumentar o tempo de expiração do token, para reduzir a necessidade de nova autenticação e evitar reprocessamento de permissões.


B

Reforçar o mecanismo de autenticação e manter a autorização centralizada apenas na tela inicial do sistema, pois o token já identifica o usuário.


C

Exigir nova autenticação multifator a cada requisição, dispensando verificações de autorização no endpoint solicitado.


D

Implementar validação de autorização no servidor para cada recurso e endpoint acessado, com aplicação consistente de menor privilégio e checagem de vínculo do usuário com o objeto solicitado.


E

Substituir identificadores numéricos por UUIDs, eliminando a necessidade de controle de acesso em nível de objeto.

Considere as seguintes definições relacionadas à criptografia e assinale a alternativa que completa corretamente as 4 definições, considerando sua ordem numérica destacada no texto.


1 ______________ garante que somente indivíduos autorizados possam acessar a informação.

2 ______________ assegura que a informação não foi alterada durante o armazenamento ou transmissão.

3 ______________ assegura a identidade das partes envolvidas na comunicação.

4 ______________ impede que uma das partes negue a autoria de uma comunicação ou transação.


A

1 – Função de hash; 2 – Carimbo de tempo; 3 – Chave privada; 4 – Código de Autenticação de Mensagem (MAC).


B

1 – Chave privada; 2 – Código de Autenticação de Mensagem (MAC); 3 – Chave pública; 4 – Confidencialidade.


C

1 – Confidencialidade; 2 – Integridade; 3 – Autenticidade; 4 – Não repúdio.


D

1 – Integridade; 2 – Autenticidade; 3 – Chave pública; 4 – Não repúdio.


E

1 – Chave privada; 2 – Confidencialidade; 3 – Integridade; 4 – Carimbo de tempo.

O Tribunal de Justiça do Estado X utiliza o Sistema de Processo Judicial Eletrônico (PJe) para a tramitação eletrônica de processos judiciais. As regras gerais sobre o PJe exigem que o sistema esteja acessível ininterruptamente, exceto nos períodos de manutenção. As regras específicas estabelecem que a disponibilização do inteiro teor dos documentos juntados ao PJe seja restrita às respectivas partes processuais, aos advogados em geral, ao Ministério Público e aos magistrados


Os fundamentos da segurança da informação assegurados, respectivamente, pelas regras gerais e específicas são:


A

autorização e integridade;


B

autorização e autenticação;


C

disponibilidade e integridade;


D

disponibilidade e autenticação;


E

disponibilidade e confidencialidade.

Uma empresa de saneamento solicitou à equipe de tecnologia da informação uma auditoria de sistemas para avaliar a segurança e a conformidade dos seus sistemas de informação. A empresa espera que, durante a auditoria, sejam analisados diversos fatores, como controle de acessos, registro de logs, integridade dos dados e conformidade com normas regulatórias. A respeito dos objetivos da auditoria de sistemas, o analista de tecnologia da informação explicou ao requerente da solicitação que


A

a auditoria de sistemas tem como objetivo principal desenvolver novas funcionalidades para os sistemas de gestão da empresa.


B

a auditoria de sistemas busca identificar falhas, avaliar a conformidade com normas e garantir a segurança da informação, a eficiência operacional e a governança de TI.


C

o foco da auditoria é monitorar exclusivamente o desempenho dos servidores da empresa, sem analisar aspectos de segurança e controle de acessos.


D

a auditoria avalia apenas os sistemas internos da empresa, não considerando o impacto de acessos externos e integrações com outras plataformas.


E

a auditoria de sistemas não se aplica a empresas de saneamento, pois essas organizações não lidam com informações críticas que exijam segurança reforçada.

Tendo como base os quatro pilares de segurança da informação (confidencialidade, integridade, disponibilidade e autenticidade), analise as afirmações a seguir.

1) Confidencialidade gerencia a insuspeição das informações.

2) Integridade garante a fidedignidade e correção das informações.

3) Disponibilidade lida com redundância de informações.

4) Autenticidade determina que apenas pessoas autorizadas acessem as informações.

Estão corretas, apenas,


A

1 e 2.


B

2 e 3.


C

3 e 4.


D

1 e 4.


E

2 e 4.

Durante muitos séculos, a criptografia era utilizada apenas para proteger a confidencialidade das mensagens. Entretanto, ao final do século XX uma nova forma de criptografia foi criada. Esta, em conjunto com outras técnicas, permite proteger a integridade, a confidencialidade e a autenticidade das informações que são transmitidas. Considere a transmissão de uma mensagem (M) de R para J.


Uma solução de segurança que protege a integridade, a confidencialidade e a autenticidade das informações, durante essa transmissão, é a solução realizada com os seguintes procedimentos de R:


A

cifrar M com chave simétrica k, gerando a cifra C; transmitir k e C para J; e depois transmitir M em claro para ser conferido por J.


B

cifrar M com a chave secreta (Sr ) de R, gerando a cifra C1 ; cifrar C1 com a chave secreta de J (Sj ), gerando a cifra C2 ; e transmitir C2 para J.


C

cifrar M com a chave pública de R (Pr ), gerando a cifra C1 ; cifrar C1 com a chave secreta de R (Sr ), gerando a cifra C2 ; transmitir C2 e M em claro para ser conferido por J.


D

cifrar M com a chave secreta de R (Sr ), gerando a cifra C1 ; cifrar C1 com a chave pública de J (Pj ), gerando a cifra C2 ; transmitir C2 e um hash H(M) para ser conferido por J.


E

cifrar M com a chave simétrica k, gerando a cifra C; transmitir C e um hash H(M) para ser conferido por J.

A fim de garantir a segurança da informação, é preciso adotar um conjunto de medidas de proteção para tornar sistemas de informação e sistemas de comunicação resistentes a ataques. Dentre essas medidas de proteção, existe uma que visa fornecer evidências que podem ser armazenadas e, posteriormente, apresentadas a terceiros, para resolver disputas que surgem se e quando uma comunicação é negada por uma das entidades envolvidas.


Essa medida de proteção é conhecida como


A

integridade


B

autenticidade


C

irretroatividade


D

irretratabilidade


E

confidencialidade

Caracteriza-se pela definição de classes de segurança para os sujeitos e objetos. As classes de segurança são determinadas por duas características: o nível de classificação e a categoria. O nível de classificação reflete a sensibilidade da informação, como por exemplo: público, confidencial, secreto e ultra secreto. Já as categorias buscam refletir áreas ou departamentos das organizações. Cada objeto possui um nível de classificação e pode pertencer a mais de uma categoria, o mesmo acontecendo com os sujeitos. De forma simplificada, pode-se dizer que um sujeito poderá ter acesso a determinado objeto se seu nível de classificação for igual ou superior ao do objeto e se pertencer a pelo menos uma classe a que o objeto também pertença. Trata-se de política de controle de acesso


A

compulsória ou mandatária.


B

discricionária ou provisória.


C

discricionária ou compulsória.


D

alternativa ou técnica.


E

administrativa ou técnica.

 
 
Gerar simulado