Pular para o conteúdo principal

Questão de Segurança da Informação — Políticas de Segurança de Informação — CESPE / CEBRASPE 2020

Segurança da InformaçãoPolíticas de Segurança de Informação
Código
ce116826
Banca
CESPE / CEBRASPE
Órgão
TJ-PA
Ano
2020
Nível
Superior
Cargo
Analista Judiciário - Análise de Sistemas (Suporte)

Texto 4A04-I


Um hacker invadiu o sistema computacional de determinada instituição e acessou indevidamente informações pessoais dos colaboradores e servidores. Durante a ação, foram alterados os registros de logs do sistema operacional e das aplicações, a fim de dificultar o trabalho de auditoria. Após o ocorrido, identificaram-se as seguintes ações do hacker.


I Exploração, a partir da Internet, de uma vulnerabilidade da página de notícias do portal da instituição localizada no servidor web, o que permitiu o acesso não autorizado à rede interna.

II Utilização de um script para alteração dos registros dos logs, com a troca dos endereços IP reais por fictícios.

III Quebra das credenciais administrativas do servidor de banco de dados dos sistemas internos, a partir do servidor web e utilização da técnica de ataques de dicionário.

IV Acesso de forma não autorizada ao servidor de banco de dados dos sistemas internos, para efetuar a extração das informações pessoais de colaboradores e servidores.


A equipe incumbida de analisar o caso concluiu que o risco era conhecido e considerado alto, já tendo sido comunicado à alta gestão da instituição; a vulnerabilidade explorada e sua correção eram conhecidas havia mais de seis meses, bem como a inexistência de dependências e da troca de dados entre os servidores de web e banco de dados; o incidente poderia ter sido evitado com o uso eficaz dos controles de segurança da informação.

Considerando-se as boas práticas de segurança da informação, é correto afirmar que, na situação descrita no texto 4A04-I, foram comprometidos a
  1. Adisponibilidade, pelo acesso indevido às informações pessoais, e a integridade, pela alteração dos registros.
  2. Bdisponibilidade, pela alteração dos registros, e a integridade, pelo acesso indevido às informações pessoais.
  3. Cconfidencialidade, pelo acesso indevido às informações pessoais, e a integridade, pela alteração dos registros.
  4. Dconfidencialidade, pela alteração dos registros, e a integridade, pelo acesso indevido às informações pessoais.
  5. Econfidencialidade, pela alteração dos registros, e a disponibilidade, pelo acesso indevido às informações pessoais.
Revelar gabarito e comentário

GabaritoC — confidencialidade, pelo acesso indevido às informações pessoais, e a integridade, pela alteração dos registros.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Tríade CID – Confidencialidade, Integridade, Disponibilidade

Gabarito: letra C. O acesso indevido a informações pessoais compromete a confidencialidade (princípio que garante que a informação seja acessível apenas por pessoas autorizadas); a alteração dos registros de logs compromete a integridade (princípio que assegura que a informação não seja modificada sem autorização). A alternativa C é a única que associa corretamente cada ação ao princípio violado.

A banca testa o conhecimento da Tríade CID (Confidencialidade, Integridade, Disponibilidade), conceitos fundamentais da segurança da informação. Conforme o conteúdo de apoio: "confidencialidade, integridade e disponibilidade" são os princípios básicos. O texto-base descreve duas ações do hacker: "acesso indevido a informações pessoais" (violação de confidencialidade) e "alteração dos logs" (violação de integridade). Nenhuma ação comprometeu a disponibilidade (garantia de que o sistema permaneça acessível).

Tríade CID
  • 1Confidencialidade
    • Acesso apenas por autorizados
    • Acesso indevido a informações
  • 2Integridade
    • Sem modificação não autorizada
    • Alteração de registros/logs
  • 3Disponibilidade
    • Sistema acessível quando necessário
    • Não comprometida no caso
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Associa disponibilidade ao acesso indevido e integridade à alteração dos logs. O acesso indevido viola a confidencialidade, não a disponibilidade. A alteração de logs realmente viola a integridade, mas o primeiro erro já invalida a alternativa.

Alternativa B — ❌ Incorreta

Associa disponibilidade à alteração dos logs e integridade ao acesso indevido. Ambos os emparelhamentos estão trocados: alteração de logs viola integridade; acesso indevido viola confidencialidade. Nenhuma relação com disponibilidade.

Alternativa C — ✅ Correta ⟵ GABARITO

Corretamente associa: confidencialidade (acesso indevido às informações pessoais) e integridade (alteração dos registros de logs). É a única alternativa que reflete a violação real dos princípios.

Alternativa D — ❌ Incorreta

Inverte as ações: coloca confidencialidade vinculada à alteração dos registros (que viola integridade) e integridade vinculada ao acesso indevido (que viola confidencialidade).

Alternativa E — ❌ Incorreta

Associa confidencialidade à alteração dos registros (erro) e disponibilidade ao acesso indevido (erro). Nenhuma ação comprometeu a disponibilidade no caso narrado.

NÃO CAIA NESSA!

A banca troca as associações entre as ações e os princípios da Tríade CID. Cuidado: o acesso a dados pessoais é violação de confidencialidade (não de disponibilidade); a alteração não autorizada de logs é violação de integridade (não de disponibilidade). Sempre relacione a ação ao princípio correspondente: quem vê sem autorização → confidencialidade; quem modifica sem autorização → integridade; sistema fora do ar → disponibilidade.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra C.

Link permanente: /questoes/ce116826