Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2024

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
fg086747
Banca
FGV
Órgão
MF
Ano
2024
Nível
Superior
Cargo
Auditor Federal de Finanças e Controle - Área de Tecnologia da Informação (Operação e Infraestrutura) - manhã
O gerenciamento de incidentes de segurança em redes de computadores realizado pelas Equipes de Tratamento e Resposta a Incidentes de Segurança em Redes Computacionais (ETIR) dos órgãos e entidades da administração pública federal é disciplinado pela norma complementar 08/IN01/DSIC/GSIPR.De acordo com essa norma, além do serviço de tratamento de incidentes, a ETIR poderá oferecer à sua comunidade o serviço de
  1. Atratamento de vulnerabilidades em hardware ou software.
  2. Bautomação e otimização de processos de negócio.
  3. Coutsourcing de profissionais e equipamentos de TI.
  4. Ddesenvolvimento de software de qualquer natureza.
  5. Eadministração de sistemas e de banco de dados.
Revelar gabarito e comentário

GabaritoA — tratamento de vulnerabilidades em hardware ou software.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Serviços oferecidos por ETIR (Norma Complementar 08/IN01/DSIC/GSIPR)

Gabarito: letra A. De acordo com a Norma Complementar 08/IN01/DSIC/GSIPR, a ETIR pode oferecer, além do serviço de tratamento de incidentes, o serviço de tratamento de vulnerabilidades em hardware ou software. Essa é uma atividade típica das equipes de resposta a incidentes, abrangendo a identificação, análise e mitigação de vulnerabilidades antes que sejam exploradas.

Alternativa A — ✅ Correta ⟵ GABARITO

O tratamento de vulnerabilidades é um serviço complementar ao tratamento de incidentes, previsto na norma. A ETIR pode atuar proativamente na correção de falhas de segurança, emitindo alertas e recomendações, ou mesmo realizando testes de vulnerabilidade.

Alternativa B — ❌ Incorreta

Automação e otimização de processos de negócio não fazem parte do escopo de uma ETIR, que é focada em segurança da informação, não em melhoria de processos organizacionais.

Alternativa C — ❌ Incorreta

Outsourcing de profissionais e equipamentos de TI é uma atividade de gestão de terceirização de serviços de TI, não sendo atribuição de uma equipe de resposta a incidentes.

Alternativa D — ❌ Incorreta

Desenvolvimento de software de qualquer natureza é atividade de engenharia de software, não relacionada diretamente com segurança ofensiva ou defensiva típica de ETIR.

Alternativa E — ❌ Incorreta

Administração de sistemas e de banco de dados é função operacional de TI, não cabendo à ETIR, que atua na detecção e resposta a incidentes de segurança.

Gabarito: letra A.

Link permanente: /questoes/fg086747