Questão de Segurança da Informação — Tópicos Mesclados de Recursos de Segurança da Informação — FCC 2026
Segurança da Informação›Tópicos Mesclados de Recursos de Segurança da Informação
Código
fc141913
Banca
FCC
Órgão
ARTESP
Ano
2026
Cargo
Esp RT ( )
Uma agência reguladora, que gerencia sistemas de bilhetagem, telemetria da frota e painéis de monitoramento, está revisando seu plano de continuidade de negócios. A nova diretriz determina que os backups dos bancos de dados e sistemas operacionais sejam produzidos com mecanismos de proteção capazes de preservar a confidencialidade dos arquivos gerados. Durante a revisão dos procedimentos, a equipe avaliou quais medidas são mais adequadas para assegurar segurança, integridade e governança das cópias de backup em todo o ambiente.
Considerando esse cenário, o conjunto de medidas que atende adequadamente aos requisitos é
Arealizar backup em formato aberto com controle de acesso definido, registrar eventos de execução e manter política organizada de versões e verificação de integridade.
Bconfigurar backup completo com política de retenção definida, proteção por acesso controlado e verificação periódica da integridade das cópias armazenadas em repositório de rede.
Cgerar cópias em mídia local com rotina estruturada, aplicar controle de acesso e registrar operações, mantendo organização consistente dos conjuntos de backup criados.
Dcriar rotinas de backup distribuídas com replicação controlada, aplicar regras de proteção e registrar eventos, garantindo revisão contínua da integridade dos dados copiados.
Ehabilitar criptografia no processo de backup, aplicar política de acesso restrito, auditoria e retenção com checksums e testes de restauração.
Revelar gabarito e comentário▾
GabaritoE — habilitar criptografia no processo de backup, aplicar política de acesso restrito, auditoria e retenção com checksums e testes de restauração.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Backup e Segurança da Informação: Criptografia, Controle de Acesso e Governança
Gabarito: letra E. A alternativa correta é a que combina criptografia (para preservar a confidencialidade dos arquivos de backup), política de acesso restrito (controle de acesso), auditoria e retenção (governança) e checksums e testes de restauração (integridade e disponibilidade). Esse conjunto atende integralmente aos requisitos de segurança, integridade e governança das cópias de backup, conforme as boas práticas de segurança da informação (ISO/IEC 27002, seção A.12.3).
A questão trata de um tema central em segurança da informação: a proteção de backups. Quando falamos em proteger cópias de segurança, precisamos considerar os três pilares clássicos da segurança da informação — confidencialidade, integridade e disponibilidade —, além de aspectos de governança (políticas, auditoria, retenção). A confidencialidade garante que apenas pessoas autorizadas acessem os dados; a integridade assegura que os dados não foram alterados; a disponibilidade garante que os dados possam ser recuperados quando necessário. Para backups, a confidencialidade é tipicamente alcançada por criptografia — seja na geração da cópia, seja no armazenamento. A integridade é verificada por checksums (funções hash) e por testes de restauração periódicos. A governança envolve políticas de retenção, controle de acesso e auditoria (registro de eventos).
A norma ISO/IEC 27002, em sua seção A.12.3 (Cópias de segurança), estabelece que "Cópias de segurança das informações, softwares e das imagens do sistema, devem ser efetuadas e testadas regularmente conforme a política de geração de cópias de segurança definida." Isso reforça a necessidade de testes periódicos de restauração. Além disso, a norma trata de controle de acesso (seção A.9) e de registros e monitoramento (seção A.12.4), que fundamentam a auditoria e o registro de eventos.
A banca explora a distinção entre medidas que apenas organizam o backup (formato, retenção, mídia, replicação) e medidas que protegem o backup (criptografia, controle de acesso, auditoria, verificação de integridade). O enunciado é claro: a diretriz exige "mecanismos de proteção capazes de preservar a confidencialidade dos arquivos gerados". Portanto, a alternativa que menciona explicitamente criptografia é a única que atende a esse requisito central. As demais alternativas, embora incluam boas práticas (controle de acesso, verificação de integridade, registro de eventos), não mencionam criptografia, que é o mecanismo essencial para a confidencialidade.
Vamos analisar cada alternativa em detalhe, identificando o que falta em cada uma.
Proteção de backups: Confidencialidade (Criptografia, Controle de acesso restrito); Integridade (Checksums, Testes de restauração); Governança (Auditoria, Política de retenção)
Alternativa A — ❌ Incorreta
A alternativa A menciona "backup em formato aberto", "controle de acesso", "registro de eventos" e "política de versões e verificação de integridade". Embora inclua controle de acesso e verificação de integridade, não menciona criptografia. O "formato aberto" não é um mecanismo de proteção; é uma característica de interoperabilidade. A confidencialidade dos arquivos de backup não é garantida apenas por controle de acesso — se a mídia for roubada ou acessada indevidamente, os dados estarão expostos. A criptografia é o mecanismo que protege os dados mesmo em caso de acesso não autorizado ao meio físico.
Alternativa B — ❌ Incorreta
A alternativa B menciona "backup completo", "política de retenção", "proteção por acesso controlado" e "verificação periódica da integridade". Novamente, não menciona criptografia. A "proteção por acesso controlado" é uma medida de controle de acesso, mas não garante a confidencialidade dos dados em repouso. Se um atacante obtiver acesso ao repositório de rede, os dados estarão legíveis. A criptografia é indispensável para proteger os dados em repouso.
Alternativa C — ❌ Incorreta
A alternativa C menciona "cópias em mídia local", "rotina estruturada", "controle de acesso" e "registro de operações". Não menciona criptografia nem verificação de integridade. Além disso, "mídia local" pode ser um ponto único de falha, mas o principal problema é a ausência de criptografia para a confidencialidade.
Alternativa D — ❌ Incorreta
A alternativa D menciona "rotinas de backup distribuídas", "replicação controlada", "regras de proteção" e "registro de eventos". Não menciona criptografia nem verificação de integridade. A replicação controlada pode melhorar a disponibilidade, mas não protege a confidencialidade dos dados.
Alternativa E — ✅ Correta ⟵ GABARITO
A alternativa E é a única que menciona criptografia no processo de backup, que é o mecanismo essencial para preservar a confidencialidade. Além disso, inclui política de acesso restrito (controle de acesso), auditoria e retenção (governança) e checksums e testes de restauração (integridade e disponibilidade). Esse conjunto atende integralmente aos requisitos de segurança, integridade e governança das cópias de backup.
NÃO CAIA NESSA!
A banca tenta confundir o candidato oferecendo alternativas que incluem boas práticas de backup (controle de acesso, verificação de integridade, registro de eventos), mas omitindo a criptografia — que é o mecanismo específico para a confidencialidade. O enunciado destaca "mecanismos de proteção capazes de preservar a confidencialidade", e a criptografia é a resposta direta. Candidatos que não atentam para essa palavra-chave podem escolher uma alternativa incompleta.
PEGA ESSA DICA!
Em questões sobre backup, identifique os requisitos do enunciado: se pede confidencialidade, procure por criptografia; se pede integridade, procure por checksums/hash ou testes de restauração; se pede governança, procure por políticas de retenção, auditoria e controle de acesso. Monte um checklist mental e elimine alternativas que não contenham o mecanismo essencial.