Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos Básicos em Segurança da Informação — FGV 2024

Segurança da InformaçãoConceitos Básicos em Segurança da Informação
Código
fg077014
Banca
FGV
Órgão
CGE-PB
Ano
2024
Nível
Superior
Cargo
Auditor de Contas Públicas - Auditoria de Tecnologia da Informação
A gestão de risco de segurança da informação busca mapear o risco de ocorrências dos incidentes de segurança da informação. Para classificá-las, pode-se utilizar o conceito de Disponibilidade, Integridade, Confidencialidade e Autenticidade (DICA).A ameaça classificada como uma vulnerabilidade de integridade é:
  1. Aerro humano que afeta qualquer sistema da organização, permitindo acesso não autorizado a informações;
  2. Bfalha no fornecimento de energia elétrica, que afeta parte do hardware da organização. Com o hardware danificado, os serviços tornam-se indisponíveis;
  3. Cameaça programada, como vírus e bombas lógicas, que afetam softwares. Com isso, códigos não autorizados podem revelar ao mundo externo informações sensíveis;
  4. Do ataque “man-in-the-middle” de um funcionário “Insider” da organização em que os dados são interceptados, registrados e possivelmente trocados pelo atacante sem que as vítimas percebam;
  5. Efalha de hardware, corrompendo o dado. Com isso, o equipamento comprometido pode ser enviado para manutenção sem o cuidado prévio de apagar informações sensíveis nele contidas.
Revelar gabarito e comentário

GabaritoD — o ataque “man-in-the-middle” de um funcionário “Insider” da organização em que os dados são interceptados, registrados e possivelmente trocados pelo atacante sem que as vítimas percebam;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de riscos e a tríade DICA: ameaças à integridade

Gabarito: letra D. O ataque man-in-the-middle (MITM) descrito envolve a interceptação e possível alteração dos dados pelo atacante, caracterizando violação da integridade – propriedade que garante que a informação não sofra modificações não autorizadas. As demais alternativas referem-se principalmente a confidencialidade (A, C, E) ou disponibilidade (B).

A banca utiliza o mnemônico DICA (Disponibilidade, Integridade, Confidencialidade, Autenticidade) para classificar ameaças, exigindo que o candidato associe cada cenário ao atributo de segurança mais diretamente comprometido.

Vejamos cada alternativa:

DICA (atributos de segurança)
  • 1Disponibilidade
    • Acesso quando necessário
    • Ameaça: falha de energia (B)
  • 2Integridade
    • Dados não alterados sem autorização
    • Ameaça: man-in-the-middle (D)
  • 3Confidencialidade
    • Acesso só por autorizados
    • Ameaça: acesso não autorizado (A)
    • Ameaça: vazamento por vírus (C)
    • Ameaça: hardware sem apagar dados (E)
  • 4Autenticidade
    • Origem e identidade verificadas
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Erro humano que permite acesso não autorizado a informações.

Configura violação de confidencialidade (acesso não autorizado a informações restritas). Não há indicação de alteração ou indisponibilidade.

Alternativa B — ❌ Incorreta

Falha no fornecimento de energia elétrica, que danifica hardware e torna serviços indisponíveis.

Afeta a disponibilidade – a informação ou serviço não está acessível quando necessário. Não envolve integridade ou confidencialidade.

Alternativa C — ❌ Incorreta

Vírus ou bomba lógica que revela informações sensíveis ao mundo externo.

Compromete a confidencialidade (vazamento de dados). A ação de revelar não modifica a informação, preservando a integridade.

Alternativa D — ✅ Correta ⟵ GABARITO

Ataque “man-in-the-middle” de um insider: os dados são interceptados, registrados e possivelmente trocados pelo atacante sem que as vítimas percebam.

A possibilidade de troca (modificação) dos dados durante a interceptação afeta diretamente a integridade da informação. Além disso, a confidencialidade também é violada (dados lidos por não autorizado), mas o foco da alternativa é a alteração indevida, conforme a definição de integridade: “propriedade que garante que a informação manipulada mantenha todas as características originais”.

Alternativa E — ❌ Incorreta

Falha de hardware, corrompendo o dado. O equipamento comprometido pode ser enviado para manutenção sem apagar informações sensíveis.

Embora a corrupção de dados fira a integridade, o texto da alternativa enfatiza o vazamento de informações sensíveis (confidencialidade) como consequência principal. A banca considerou que a descrição não foca primordialmente na integridade, diferentemente da alternativa D.

NÃO CAIA NESSA!

A alternativa E pode confundir por mencionar “corrompendo o dado”, que remete à integridade. Contudo, a oração seguinte desloca o risco para a confidencialidade (não apagar informações). Já a alternativa D descreve explicitamente a interferência ativa nos dados (“trocados”), caracterizando a violação de integridade de forma mais direta.

Gabarito: letra D.

Link permanente: /questoes/fg077014