Questão de Segurança da Informação — Conceitos Básicos em Segurança da Informação — FGV 2024
Segurança da Informação›Conceitos Básicos em Segurança da Informação
Código
fg077014
Banca
FGV
Órgão
CGE-PB
Ano
2024
Nível
Superior
Cargo
Auditor de Contas Públicas - Auditoria de Tecnologia da Informação
A gestão de risco de segurança da informação busca mapear o risco de ocorrências dos incidentes de segurança da informação. Para classificá-las, pode-se utilizar o conceito de Disponibilidade, Integridade, Confidencialidade e Autenticidade (DICA).A ameaça classificada como uma vulnerabilidade de integridade é:
Aerro humano que afeta qualquer sistema da organização, permitindo acesso não autorizado a informações;
Bfalha no fornecimento de energia elétrica, que afeta parte do hardware da organização. Com o hardware danificado, os serviços tornam-se indisponíveis;
Cameaça programada, como vírus e bombas lógicas, que afetam softwares. Com isso, códigos não autorizados podem revelar ao mundo externo informações sensíveis;
Do ataque “man-in-the-middle” de um funcionário “Insider” da organização em que os dados são interceptados, registrados e possivelmente trocados pelo atacante sem que as vítimas percebam;
Efalha de hardware, corrompendo o dado. Com isso, o equipamento comprometido pode ser enviado para manutenção sem o cuidado prévio de apagar informações sensíveis nele contidas.
Revelar gabarito e comentário▾
GabaritoD — o ataque “man-in-the-middle” de um funcionário “Insider” da organização em que os dados são interceptados, registrados e possivelmente trocados pelo atacante sem que as vítimas percebam;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de riscos e a tríade DICA: ameaças à integridade
Gabarito: letra D. O ataque man-in-the-middle (MITM) descrito envolve a interceptação e possível alteração dos dados pelo atacante, caracterizando violação da integridade – propriedade que garante que a informação não sofra modificações não autorizadas. As demais alternativas referem-se principalmente a confidencialidade (A, C, E) ou disponibilidade (B).
A banca utiliza o mnemônico DICA (Disponibilidade, Integridade, Confidencialidade, Autenticidade) para classificar ameaças, exigindo que o candidato associe cada cenário ao atributo de segurança mais diretamente comprometido.
Vejamos cada alternativa:
DICA (atributos de segurança)
1Disponibilidade
Acesso quando necessário
Ameaça: falha de energia (B)
2Integridade
Dados não alterados sem autorização
Ameaça: man-in-the-middle (D)
3Confidencialidade
Acesso só por autorizados
Ameaça: acesso não autorizado (A)
Ameaça: vazamento por vírus (C)
Ameaça: hardware sem apagar dados (E)
4Autenticidade
Origem e identidade verificadas
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Erro humano que permite acesso não autorizado a informações.
Configura violação de confidencialidade (acesso não autorizado a informações restritas). Não há indicação de alteração ou indisponibilidade.
Alternativa B — ❌ Incorreta
Falha no fornecimento de energia elétrica, que danifica hardware e torna serviços indisponíveis.
Afeta a disponibilidade – a informação ou serviço não está acessível quando necessário. Não envolve integridade ou confidencialidade.
Alternativa C — ❌ Incorreta
Vírus ou bomba lógica que revela informações sensíveis ao mundo externo.
Compromete a confidencialidade (vazamento de dados). A ação de revelar não modifica a informação, preservando a integridade.
Alternativa D — ✅ Correta ⟵ GABARITO
Ataque “man-in-the-middle” de um insider: os dados são interceptados, registrados e possivelmente trocados pelo atacante sem que as vítimas percebam.
A possibilidade de troca (modificação) dos dados durante a interceptação afeta diretamente a integridade da informação. Além disso, a confidencialidade também é violada (dados lidos por não autorizado), mas o foco da alternativa é a alteração indevida, conforme a definição de integridade: “propriedade que garante que a informação manipulada mantenha todas as características originais”.
Alternativa E — ❌ Incorreta
Falha de hardware, corrompendo o dado. O equipamento comprometido pode ser enviado para manutenção sem apagar informações sensíveis.
Embora a corrupção de dados fira a integridade, o texto da alternativa enfatiza o vazamento de informações sensíveis (confidencialidade) como consequência principal. A banca considerou que a descrição não foca primordialmente na integridade, diferentemente da alternativa D.
NÃO CAIA NESSA!
A alternativa E pode confundir por mencionar “corrompendo o dado”, que remete à integridade. Contudo, a oração seguinte desloca o risco para a confidencialidade (não apagar informações). Já a alternativa D descreve explicitamente a interferência ativa nos dados (“trocados”), caracterizando a violação de integridade de forma mais direta.