Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos Básicos em Segurança da Informação — FCC 2026

Segurança da InformaçãoConceitos Básicos em Segurança da Informação
Código
fc077574
Banca
FCC
Órgão
SEFAZ-SP
Ano
2026
Nível
Superior
Cargo
Auditor Fiscal da Receita Estadual - AFRE - Tecnologia da Informação e Comunicação - Conhecimentos Especificos (P3)
Uma Secretaria da Fazenda de um grande estado esta reformulando sua estratégia de segurança cibernética após uma série de incidentes. Investigações revelaram que as violações exploraram falhas únicas em controles internos: um ataque de phishing “bypassou’” o filtro de e-mails, um ransomware explorou uma vulnerabilidade não corrigida em um servidor e um acesso interno indevido foi possível devido a permissões excessivas. Em face desses incidentes, a equipe de segurança propôs a adoção do principio de Defesa em Profundidade definida por
  1. Aimplementação da solução de segurança mais avançada e abrangente do mercado (como um NGFW) em cada ponto da rede, criando uma barreira única e impenetrável que elimina a necessidade de outros controles.
  2. Bser sinônimo da filosofia Zero Trust. Portanto, sua implementação correta se resume a adoção estrita do principio de “nunca confiar, sempre verificar” para usuários e dispositivos.
  3. Cpriorizar a proteção do perímetro da rede. Sua implementação correta requer o fortalecimento máximo dos controles de borda (como firewalls e IPS), assumindo que as ameaças mais criticas sempre vêm de fontes externas.
  4. Duma estratégia que emprega múltiplas camadas de controles heterogéneos e sobrepostos (físicos, técnicos e administrativos), de modo que a falha ou o bypass de uma camada seja contido pela próxima.
  5. Euma estratégia reativa. Sua implementação correta foca na implantação de uma variedade de ferramentas de detecção e resposta (como EDR e SIEM), confiando que, se uma ameaça passar por uma camada, ela será inevitavelmente detectada e contida pelas camadas subsequentes de monitoramento.
Revelar gabarito e comentário

GabaritoD — uma estratégia que emprega múltiplas camadas de controles heterogéneos e sobrepostos (físicos, técnicos e administrativos), de modo que a falha ou o bypass de uma camada seja contido pela próxima.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Defesa em Profundidade (Defense in Depth)

Gabarito: letra D. A Defesa em Profundidade é uma estratégia que utiliza múltiplas camadas de controle (físicos, técnicos e administrativos) para proteger a informação, de modo que a falha de uma camada seja compensada pela próxima — exatamente o que descreve a alternativa D. Essa abordagem contrasta com visões simplistas como barreira única, sinonímia com Zero Trust, exclusividade perimetral ou abordagem puramente reativa.

A banca testa a compreensão do conceito fundamental de Defesa em Profundidade, que não se limita a uma única tecnologia, nem se confunde com o modelo Zero Trust (embora possam coexistir), nem prioriza apenas o perímetro, nem é exclusivamente reativa. Ao contrário, envolve camadas heterogêneas e sobrepostas.

1Estratégia
Múltiplas camadas
Controles heterogêneos e sobrepostos
Falha de uma camada contida pela próxima
2Tipos de controle
Físicos
Técnicos
Administrativos
3Não se confunde com
Barreira única (alternativa A)
Zero Trust (alternativa B)
Apenas perímetro (alternativa C)
Abordagem reativa (alternativa E)
Defesa em Profundidade
LEVELsoulevel.com.br
Defesa em Profundidade: Estratégia (Múltiplas camadas, Controles heterogêneos e sobrepostos, Falha de uma camada contida pela próxima); Tipos de controle (Físicos, Técnicos, Administrativos); Não se confunde com (Barreira única (alternativa A), Zero Trust (alternativa B), Apenas perímetro (alternativa C), Abordagem reativa (alternativa E))

Alternativa A — ❌ Incorreta

Afirma que a Defesa em Profundidade se resume a uma barreira única com a solução mais avançada. Isso contradiz o princípio central de múltiplas camadas. Uma única barreira, mesmo que robusta, não garante proteção caso seja contornada, enquanto a Defesa em Profundidade prevê que o bypass de uma camada seja contido por outra.

Alternativa B — ❌ Incorreta

Propõe que Defesa em Profundidade é sinônimo de Zero Trust. Embora ambos os conceitos compartilhem a ideia de não confiar em nada implicitamente, eles não são equivalentes. Zero Trust é um modelo arquitetural específico (nunca confiar, sempre verificar) que pode ser uma das camadas, mas a Defesa em Profundidade é mais abrangente, incluindo controles físicos, administrativos e técnicos em camadas.

Alternativa C — ❌ Incorreta

Foca apenas na proteção do perímetro, assumindo que ameaças críticas vêm de fora. A Defesa em Profundidade não se limita ao perímetro; ela protege também o interior da rede com controles internos, pois ameaças podem vir de dentro (insiders) ou de movimentação lateral.

Alternativa D — ✅ Correta ⟵ GABARITO

Descreve precisamente a Defesa em Profundidade: emprego de múltiplas camadas de controles heterogêneos e sobrepostos (físicos, técnicos e administrativos), de modo que a falha ou bypass de uma camada seja contido pela seguinte. Essa é a definição consagrada na literatura de segurança da informação (ex.: NIST, ISO 27001).

Alternativa E — ❌ Incorreta

Caracteriza a Defesa em Profundidade como uma estratégia reativa, focada apenas em detecção e resposta (EDR, SIEM). Na realidade, a Defesa em Profundidade inclui camadas preventivas (firewalls, controles de acesso, criptografia) e não apenas reativas. Embora a detecção seja uma camada, a abordagem não é exclusivamente reativa nem depende de que a ameaça passe para ser detectada.

Conclusão: a única alternativa que corresponde ao conceito de Defesa em Profundidade é a letra D.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/fc077574