Questão de Segurança da Informação — Segurança de sistemas de informação — CESPE / CEBRASPE 2020
Segurança da Informação›Segurança de sistemas de informação
Código
ce116831
Banca
CESPE / CEBRASPE
Órgão
TJ-PA
Ano
2020
Nível
Superior
Cargo
Analista Judiciário - Análise de Sistemas (Suporte)
A ação preventiva usualmente mais efetiva contra ataques que explorem vulnerabilidades de software catalogadas consiste em
Autilizar protocolos de criptografia nas conexões a páginas e serviços na Web.
Brealizar becape dos dados regularmente e verificar a integridade dele.
Cutilizar senhas que sejam de difícil dedução e formadas por letras maiúsculas e minúsculas, números e caracteres especiais.
Dgarantir que sistemas, ativos de rede, servidores e aplicações estejam constantemente atualizados e bem configurados.
Einstalar sistemas antivírus em estações de trabalho de servidores que acessem regularmente a Internet.
Revelar gabarito e comentário▾
GabaritoD — garantir que sistemas, ativos de rede, servidores e aplicações estejam constantemente atualizados e bem configurados.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Prevenção de exploração de vulnerabilidades de software
Gabarito: letra D. A ação preventiva mais efetiva contra ataques que exploram vulnerabilidades de software conhecidas e catalogadas é manter todos os sistemas, ativos de rede, servidores e aplicações constantemente atualizados (aplicação de patches) e bem configurados. As demais alternativas, embora importantes, não atacam diretamente o problema das vulnerabilidades não corrigidas.
A banca testa o conhecimento sobre a hierarquia de controles de segurança: correção de vulnerabilidades (patch management) é a medida preventiva primária contra exploração de falhas conhecidas.
Alternativa A — ❌ Incorreta
Utilizar protocolos de criptografia nas conexões protege a confidencialidade e integridade dos dados em trânsito, mas não impede a exploração de vulnerabilidades no software servidor ou cliente. A criptografia não corrige falhas de software.
Alternativa B — ❌ Incorreta
Realizar backup e verificar integridade protege contra perda de dados, mas não previne a exploração de vulnerabilidades. Backup é uma medida de recuperação, não preventiva contra ataques que exploram falhas.
Alternativa C — ❌ Incorreta
Senhas fortes protegem contra acesso não autorizado via autenticação, mas não evitam que vulnerabilidades no software sejam exploradas (ex.: injeção de SQL, buffer overflow). Senhas são controle de acesso, não correção de software.
Alternativa D — ✅ Correta ⟵ GABARITO
Manter sistemas, ativos de rede, servidores e aplicações atualizados e bem configurados é a ação preventiva mais efetiva contra vulnerabilidades catalogadas. Isso inclui aplicar patches de segurança regularmente, desabilitar serviços desnecessários, configurar corretamente permissões, etc. A atualização fecha as brechas conhecidas, eliminando a possibilidade de exploração.
Alternativa E — ❌ Incorreta
Antivírus detecta e remove malware conhecido, mas não previne a exploração de vulnerabilidades de software. Um sistema desatualizado pode ser comprometido antes que o antivírus detecte o exploit zero-day ou mesmo exploits conhecidos que o antivírus não bloqueia em nível de rede.
PEGA ESSA DICA!
A banca adora misturar medidas de segurança. Para vulnerabilidades catalogadas, a prioridade é o patch management. As outras alternativas são defesas complementares, mas não atacam a causa raiz.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)