Questão de Segurança da Informação — Conceitos Básicos em Segurança da Informação — FCC 2026
Segurança da Informação›Conceitos Básicos em Segurança da Informação
Código
fc077574
Banca
FCC
Órgão
SEFAZ-SP
Ano
2026
Nível
Superior
Cargo
Auditor Fiscal da Receita Estadual - AFRE - Tecnologia da Informação e Comunicação - Conhecimentos Especificos (P3)
Uma Secretaria da Fazenda de um grande estado esta reformulando sua estratégia de segurança cibernética após uma série de incidentes. Investigações revelaram que as violações exploraram falhas únicas em controles internos: um ataque de phishing “bypassou’” o filtro de e-mails, um ransomware explorou uma vulnerabilidade não corrigida em um servidor e um acesso interno indevido foi possível devido a permissões excessivas. Em face desses incidentes, a equipe de segurança propôs a adoção do principio de Defesa em Profundidade definida por
Aimplementação da solução de segurança mais avançada e abrangente do mercado (como um NGFW) em cada ponto da rede, criando uma barreira única e impenetrável que elimina a necessidade de outros controles.
Bser sinônimo da filosofia Zero Trust. Portanto, sua implementação correta se resume a adoção estrita do principio de “nunca confiar, sempre verificar” para usuários e dispositivos.
Cpriorizar a proteção do perímetro da rede. Sua implementação correta requer o fortalecimento máximo dos controles de borda (como firewalls e IPS), assumindo que as ameaças mais criticas sempre vêm de fontes externas.
Duma estratégia que emprega múltiplas camadas de controles heterogéneos e sobrepostos (físicos, técnicos e administrativos), de modo que a falha ou o bypass de uma camada seja contido pela próxima.
Euma estratégia reativa. Sua implementação correta foca na implantação de uma variedade de ferramentas de detecção e resposta (como EDR e SIEM), confiando que, se uma ameaça passar por uma camada, ela será inevitavelmente detectada e contida pelas camadas subsequentes de monitoramento.
Revelar gabarito e comentário▾
GabaritoD — uma estratégia que emprega múltiplas camadas de controles heterogéneos e sobrepostos (físicos, técnicos e administrativos), de modo que a falha ou o bypass de uma camada seja contido pela próxima.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Defesa em Profundidade (Defense in Depth)
Gabarito: letra D. A Defesa em Profundidade é uma estratégia que utiliza múltiplas camadas de controle (físicos, técnicos e administrativos) para proteger a informação, de modo que a falha de uma camada seja compensada pela próxima — exatamente o que descreve a alternativa D. Essa abordagem contrasta com visões simplistas como barreira única, sinonímia com Zero Trust, exclusividade perimetral ou abordagem puramente reativa.
A banca testa a compreensão do conceito fundamental de Defesa em Profundidade, que não se limita a uma única tecnologia, nem se confunde com o modelo Zero Trust (embora possam coexistir), nem prioriza apenas o perímetro, nem é exclusivamente reativa. Ao contrário, envolve camadas heterogêneas e sobrepostas.
Defesa em Profundidade: Estratégia (Múltiplas camadas, Controles heterogêneos e sobrepostos, Falha de uma camada contida pela próxima); Tipos de controle (Físicos, Técnicos, Administrativos); Não se confunde com (Barreira única (alternativa A), Zero Trust (alternativa B), Apenas perímetro (alternativa C), Abordagem reativa (alternativa E))
Alternativa A — ❌ Incorreta
Afirma que a Defesa em Profundidade se resume a uma barreira única com a solução mais avançada. Isso contradiz o princípio central de múltiplas camadas. Uma única barreira, mesmo que robusta, não garante proteção caso seja contornada, enquanto a Defesa em Profundidade prevê que o bypass de uma camada seja contido por outra.
Alternativa B — ❌ Incorreta
Propõe que Defesa em Profundidade é sinônimo de Zero Trust. Embora ambos os conceitos compartilhem a ideia de não confiar em nada implicitamente, eles não são equivalentes. Zero Trust é um modelo arquitetural específico (nunca confiar, sempre verificar) que pode ser uma das camadas, mas a Defesa em Profundidade é mais abrangente, incluindo controles físicos, administrativos e técnicos em camadas.
Alternativa C — ❌ Incorreta
Foca apenas na proteção do perímetro, assumindo que ameaças críticas vêm de fora. A Defesa em Profundidade não se limita ao perímetro; ela protege também o interior da rede com controles internos, pois ameaças podem vir de dentro (insiders) ou de movimentação lateral.
Alternativa D — ✅ Correta ⟵ GABARITO
Descreve precisamente a Defesa em Profundidade: emprego de múltiplas camadas de controles heterogêneos e sobrepostos (físicos, técnicos e administrativos), de modo que a falha ou bypass de uma camada seja contido pela seguinte. Essa é a definição consagrada na literatura de segurança da informação (ex.: NIST, ISO 27001).
Alternativa E — ❌ Incorreta
Caracteriza a Defesa em Profundidade como uma estratégia reativa, focada apenas em detecção e resposta (EDR, SIEM). Na realidade, a Defesa em Profundidade inclui camadas preventivas (firewalls, controles de acesso, criptografia) e não apenas reativas. Embora a detecção seja uma camada, a abordagem não é exclusivamente reativa nem depende de que a ameaça passe para ser detectada.
Conclusão: a única alternativa que corresponde ao conceito de Defesa em Profundidade é a letra D.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)