Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FCC 2025
Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
- Código
- fc073247
- Banca
- FCC
- Órgão
- Prefeitura de São Paulo - SP
- Ano
- 2025
- Nível
- Superior
- Cargo
- Analista de Planejamento e Desenvolvimento Organizacional Tecnologia da Informação e Comunicação
A Prefeitura de São Paulo está hipoteticamente desenvolvendo um sistema integrado de segurança urbana, chamado Segurança 360º, que conecta câmeras de vigilância, sensores de tráfego e dispositivos loT em áreas públicas. O objetivo é monitorar em tempo real eventos críticos, como congestionamentos, atos de vandalismo e emergências médicas. Esse sistema manipula dados sensíveis, como informações de placas de veículos, padrões de movimento de pedestres e eventos registrados por câmeras. Para proteger o sistema contra ataques cibernéticos, a equipe técnica decidiu implementar uma arquitetura Zero Trust (ZTA) com práticas DevSecOps. Para viabilizar o sistema Segurança 360º, o consenso foi optar por
- Aarmazenar dados de sensores loT e câmeras em servidores centralizados, para facilitar a administração e garantir controle total de acesso, e utilizar Virtual Private Networks (VPNs) para controlar o acesso às redes e aos aplicativos.
- Bum modelo de segurança baseado na proteção de perímetro de rede, que estabelece alguns macroperimetros em tomo de ativos protegidos, usa mecanismos de segurança como 2FA e possibilita o acesso a aplicativos e serviços com base em autorização por voz do usuário.
- Cpriorizar o uso de firewalls de perímetro robustos e reduzir o foco em autenticação e controle granular para acelerar o tráfego entre dispositivos. Desta forma, os invasores ficam impedidos de comprometer as credenciais do usuário e obter acesso aos sistemas locais por trás do firewall.
- Dcancelar serviços que usam modelos de implantação híbridos ou multi-nuvem, dispositivos não gerenciados ou aplicativos de SaaS. Em todos esses casos, há recursos que estão fora do controle direto, inviabilizando soluções ZTA, uma vez que podem comprometer as políticas e práticas de segurança.
- Eimplementar soluções que segmentam a rede para restringir o movimento lateral e conter os infiltradores, como ZTNA e Cloud Security Access Broker (CASB). Incluir MFA para todos 05 acessos, automação no pipeline CI/CD com scanners de vulnerabilidade e realizar monitoramento contínuo utilizando ferramentas SIEM.