Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos, Princípios e Atributos da Segurança da Informação — CESPE / CEBRASPE 2024

Segurança da InformaçãoConceitos, Princípios e Atributos da Segurança da Informação
Código
ce404040
Banca
CESPE / CEBRASPE
Órgão
ApexBrasil
Ano
2024
Cargo
Ana (APEX)
Em gestão de segurança da informação, tudo aquilo que pode comprometer a integridade, a confidencialidade e a disponibilidade das informações de uma empresa é denominado
  1. Arisco.
  2. Bcontrole.
  3. Cameaça.
  4. Dvulnerabilidade.
Revelar gabarito e comentário

GabaritoC — ameaça.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Conceitos fundamentais de Segurança da Informação

Gabarito: letra C. Tudo aquilo que pode comprometer a integridade, a confidencialidade e a disponibilidade das informações é denominado ameaça, pois ameaça é qualquer coisa com potencial de causar dano a um ativo — e é exatamente esse o conceito que o enunciado descreve. As demais alternativas (risco, controle e vulnerabilidade) representam outros elementos do mesmo ecossistema de segurança, mas com definições distintas, como veremos a seguir.

A Segurança da Informação (SI) é a disciplina que protege um conjunto de informações, preservando seu valor para o indivíduo ou organização. Para entender o que é uma ameaça, é preciso dominar o vocabulário básico da área, que aparece em praticamente toda prova de concursos. Os quatro conceitos centrais são: ameaça, vulnerabilidade, risco e impacto. Eles se relacionam de forma encadeada: a ameaça é o agente ou evento que pode causar dano; a vulnerabilidade é a fraqueza que a ameaça explora; o risco é a probabilidade de que o dano se concretize; e o impacto é a magnitude do dano caso ele ocorra.

A ameaça é definida como algo que tem o potencial de causar danos. Pode ser uma pessoa (um hacker, um funcionário descontente), um evento natural (incêndio, enchente), um software malicioso (vírus, ransomware) ou até uma falha de processo. A ameaça, por si só, não causa dano — ela precisa de uma vulnerabilidade para ser explorada. Por exemplo, um vírus (ameaça) só infecta um computador se houver uma falha de segurança (vulnerabilidade), como um software desatualizado ou um usuário que clica em um link malicioso.

A vulnerabilidade é a fraqueza que pode ser usada para nos prejudicar. São os "buracos" no sistema que as ameaças exploram. Uma senha fraca, uma porta de rede aberta desnecessariamente, um servidor sem atualização de segurança — tudo isso são vulnerabilidades. A vulnerabilidade é uma característica do sistema, não um evento externo.

O risco é a probabilidade de que algo ruim aconteça, ou seja, o potencial de perda, dano ou destruição de um ativo como resultado de uma ameaça que explora uma vulnerabilidade. O risco é uma medida que combina a probabilidade de ocorrência com o impacto potencial. Já o impacto é o grau de dano causado por uma ameaça quando ela se concretiza.

Para fixar, veja a relação entre os conceitos:

Conceito

Definição

Exemplo

Ameaça

Algo com potencial de causar dano

Um hacker, um vírus, um incêndio

Vulnerabilidade

Fraqueza que pode ser explorada

Senha fraca, software desatualizado

Risco

Probabilidade de um dano ocorrer

Chance de o hacker invadir o sistema

Impacto

Grau de dano causado

Perda de dados, prejuízo financeiro

A pegadinha clássica desta questão é confundir ameaça com risco ou com vulnerabilidade. O enunciado fala em "tudo aquilo que pode comprometer" — ou seja, o agente causador do dano potencial, que é a definição exata de ameaça. O risco, por sua vez, é a probabilidade de o dano ocorrer, não o dano em si. A vulnerabilidade é a fraqueza que permite o dano, não o agente que o causa. E o controle é a medida que se adota para mitigar o risco, não o que o causa.

Guarde esta distinção: ameaça é o que pode causar o dano; vulnerabilidade é a brecha que permite o dano; risco é a chance de o dano ocorrer; controle é a medida para evitar o dano. É exatamente nessa fronteira que as alternativas se dividem.

Alternativa A — ❌ Incorreta

Risco é a probabilidade de que algo ruim aconteça, ou seja, o potencial de perda, dano ou destruição de um ativo como resultado de uma ameaça que explora uma vulnerabilidade. O enunciado não fala em probabilidade, mas em algo que "pode comprometer" — o que remete ao agente causador, não à chance de ocorrência. O risco é uma consequência da ameaça, não a ameaça em si.

Alternativa B — ❌ Incorreta

Controle é a medida adotada para mitigar ou eliminar riscos, como firewalls, políticas de senha, criptografia, treinamento de funcionários. O controle é a resposta à ameaça, não o elemento que pode comprometer a informação. O enunciado descreve o problema, não a solução.

Alternativa C — ✅ Correta ⟵ GABARITO

Ameaça é exatamente "tudo aquilo que pode comprometer a integridade, a confidencialidade e a disponibilidade das informações". A definição de ameaça é "algo que tem o potencial de causar danos" — e comprometer os princípios da tríade CID (Confidencialidade, Integridade e Disponibilidade) é justamente o dano que a ameaça pode causar. Um vírus, um hacker, um incêndio — todos são ameaças porque têm o potencial de comprometer a segurança da informação.

Alternativa D — ❌ Incorreta

Vulnerabilidade é a fraqueza que pode ser usada para nos prejudicar, ou seja, a brecha que a ameaça explora. O enunciado fala do agente que pode causar o dano, não da fraqueza que permite o dano. Uma senha fraca é uma vulnerabilidade; o hacker que a explora é a ameaça.

NÃO CAIA NESSA!

A banca adora trocar os conceitos de ameaça, risco e vulnerabilidade. Lembre-se: a ameaça é o agente causador (o "quem" ou "o quê" pode causar dano), a vulnerabilidade é a brecha (o "onde" o dano entra), e o risco é a probabilidade (o "quão provável" é o dano). Nesta questão, o enunciado descreve o agente causador — logo, ameaça. Com esse raciocínio, você elimina as outras alternativas sem medo.

Gabarito: letra C — ameaça.

Link permanente: /questoes/ce404040