Questão de Segurança da Informação — Conceitos, Princípios e Atributos da Segurança da Informação — CESPE / CEBRASPE 2024
- Código
- ce404040
- Banca
- CESPE / CEBRASPE
- Órgão
- ApexBrasil
- Ano
- 2024
- Cargo
- Ana (APEX)
- Arisco.
- Bcontrole.
- Cameaça.
- Dvulnerabilidade.
GabaritoC — ameaça.
Gabarito: letra C. Tudo aquilo que pode comprometer a integridade, a confidencialidade e a disponibilidade das informações é denominado ameaça, pois ameaça é qualquer coisa com potencial de causar dano a um ativo — e é exatamente esse o conceito que o enunciado descreve. As demais alternativas (risco, controle e vulnerabilidade) representam outros elementos do mesmo ecossistema de segurança, mas com definições distintas, como veremos a seguir.
A Segurança da Informação (SI) é a disciplina que protege um conjunto de informações, preservando seu valor para o indivíduo ou organização. Para entender o que é uma ameaça, é preciso dominar o vocabulário básico da área, que aparece em praticamente toda prova de concursos. Os quatro conceitos centrais são: ameaça, vulnerabilidade, risco e impacto. Eles se relacionam de forma encadeada: a ameaça é o agente ou evento que pode causar dano; a vulnerabilidade é a fraqueza que a ameaça explora; o risco é a probabilidade de que o dano se concretize; e o impacto é a magnitude do dano caso ele ocorra.
A ameaça é definida como algo que tem o potencial de causar danos. Pode ser uma pessoa (um hacker, um funcionário descontente), um evento natural (incêndio, enchente), um software malicioso (vírus, ransomware) ou até uma falha de processo. A ameaça, por si só, não causa dano — ela precisa de uma vulnerabilidade para ser explorada. Por exemplo, um vírus (ameaça) só infecta um computador se houver uma falha de segurança (vulnerabilidade), como um software desatualizado ou um usuário que clica em um link malicioso.
A vulnerabilidade é a fraqueza que pode ser usada para nos prejudicar. São os "buracos" no sistema que as ameaças exploram. Uma senha fraca, uma porta de rede aberta desnecessariamente, um servidor sem atualização de segurança — tudo isso são vulnerabilidades. A vulnerabilidade é uma característica do sistema, não um evento externo.
O risco é a probabilidade de que algo ruim aconteça, ou seja, o potencial de perda, dano ou destruição de um ativo como resultado de uma ameaça que explora uma vulnerabilidade. O risco é uma medida que combina a probabilidade de ocorrência com o impacto potencial. Já o impacto é o grau de dano causado por uma ameaça quando ela se concretiza.
Para fixar, veja a relação entre os conceitos:
Conceito | Definição | Exemplo |
|---|---|---|
Ameaça | Algo com potencial de causar dano | Um hacker, um vírus, um incêndio |
Vulnerabilidade | Fraqueza que pode ser explorada | Senha fraca, software desatualizado |
Risco | Probabilidade de um dano ocorrer | Chance de o hacker invadir o sistema |
Impacto | Grau de dano causado | Perda de dados, prejuízo financeiro |
A pegadinha clássica desta questão é confundir ameaça com risco ou com vulnerabilidade. O enunciado fala em "tudo aquilo que pode comprometer" — ou seja, o agente causador do dano potencial, que é a definição exata de ameaça. O risco, por sua vez, é a probabilidade de o dano ocorrer, não o dano em si. A vulnerabilidade é a fraqueza que permite o dano, não o agente que o causa. E o controle é a medida que se adota para mitigar o risco, não o que o causa.
Guarde esta distinção: ameaça é o que pode causar o dano; vulnerabilidade é a brecha que permite o dano; risco é a chance de o dano ocorrer; controle é a medida para evitar o dano. É exatamente nessa fronteira que as alternativas se dividem.
Risco é a probabilidade de que algo ruim aconteça, ou seja, o potencial de perda, dano ou destruição de um ativo como resultado de uma ameaça que explora uma vulnerabilidade. O enunciado não fala em probabilidade, mas em algo que "pode comprometer" — o que remete ao agente causador, não à chance de ocorrência. O risco é uma consequência da ameaça, não a ameaça em si.
Controle é a medida adotada para mitigar ou eliminar riscos, como firewalls, políticas de senha, criptografia, treinamento de funcionários. O controle é a resposta à ameaça, não o elemento que pode comprometer a informação. O enunciado descreve o problema, não a solução.
Ameaça é exatamente "tudo aquilo que pode comprometer a integridade, a confidencialidade e a disponibilidade das informações". A definição de ameaça é "algo que tem o potencial de causar danos" — e comprometer os princípios da tríade CID (Confidencialidade, Integridade e Disponibilidade) é justamente o dano que a ameaça pode causar. Um vírus, um hacker, um incêndio — todos são ameaças porque têm o potencial de comprometer a segurança da informação.
Vulnerabilidade é a fraqueza que pode ser usada para nos prejudicar, ou seja, a brecha que a ameaça explora. O enunciado fala do agente que pode causar o dano, não da fraqueza que permite o dano. Uma senha fraca é uma vulnerabilidade; o hacker que a explora é a ameaça.
A banca adora trocar os conceitos de ameaça, risco e vulnerabilidade. Lembre-se: a ameaça é o agente causador (o "quem" ou "o quê" pode causar dano), a vulnerabilidade é a brecha (o "onde" o dano entra), e o risco é a probabilidade (o "quão provável" é o dano). Nesta questão, o enunciado descreve o agente causador — logo, ameaça. Com esse raciocínio, você elimina as outras alternativas sem medo.
Gabarito: letra C — ameaça.
Link permanente: /questoes/ce404040