Questão de Segurança da Informação — Segurança de sistemas de informação — FGV 2025
Segurança da Informação›Segurança de sistemas de informação
Código
fg106599
Banca
FGV
Órgão
CGE-SP
Ano
2025
Nível
Superior
Cargo
Auditor Estadual de Controle - Tecnologia da Informação - tarde
Sobre as categorias de soluções de proteção, no contexto de segurança em ambientes cloud-native, avalie as afirmativas a seguir.
I. CWPP (Cloud Workload Protection Platform) é responsável pela análise de vulnerabilidades em imagens de contêineres armazenadas em registries e pelo escaneamento de código de infraestrutura (IaC) antes do deployment, não provendo proteção durante a execução (runtime) das workloads.
II. CSPM (Cloud Security Posture Management) identifica e corrige configurações inadequadas de recursos cloud através de avaliação contínua contra benchmarks de segurança e frameworks de compliance, focando em postura de segurança e misconfigurations como buckets públicos, criptografia desabilitada e security groups permissivos.
III. CNAPP (Cloud Native Application Protection Platform) unifica funcionalidades de CSPM e CWPP em uma plataforma única, adicionando capacidades como análise de IaC, segurança de APIs, CIEM (Cloud Infrastructure Entitlement Management) e correlação de eventos através do ciclo de vida completo de aplicações cloud-native.
Está correto o que se afirma em
AI, apenas.
BI e II, apenas.
CI e III, apenas
DII e III, apenas.
EI, II e III.
Revelar gabarito e comentário▾
GabaritoD — II e III, apenas.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Categorias de soluções de proteção cloud-native
Gabarito: letra D — apenas as afirmativas II e III estão corretas. O erro está na afirmativa I, que nega indevidamente a capacidade de proteção em runtime do CWPP. O CSPM e o CNAPP foram descritos corretamente.
A FGV cobra o conhecimento das funções específicas de cada plataforma de segurança em ambientes cloud-native. A banca explora a confusão entre as responsabilidades do CWPP (proteção de workloads em execução) e as ferramentas de pré-deployment.
Solução
Função principal
Escopo de atuação
Exemplos de foco
CWPP
Proteção de cargas de trabalho (workloads)
Pré-deployment (análise de imagens/IaC) e runtime
Vulnerabilidades em contêineres, detecção em tempo real
CSPM
Postura de segurança e conformidade
Configuração de recursos cloud (contínuo)
Buckets públicos, criptografia desabilitada, security groups
CNAPP
Plataforma unificada de proteção
Ciclo de vida completo (pré, runtime, pós)
Integração CSPM + CWPP, APIs, CIEM, correlação de eventos
A afirmativa diz que o CWPP não provê proteção durante a execução (runtime) das workloads. Isso é falso. O CWPP é exatamente uma plataforma de proteção para cargas de trabalho em nuvem, abrangendo desde a análise de vulnerabilidades em imagens e IaC até a detecção e resposta em tempo real durante o runtime. O erro está em afirmar que não há proteção runtime — na verdade, essa é uma das capacidades centrais do CWPP.
Item II — ✅ Correto
Corresponde exatamente à definição de CSPM. A descrição está correta: ele identifica e corrige configurações inadequadas de recursos cloud por meio de avaliação contínua contra benchmarks e frameworks de compliance, focando em postura de segurança e misconfigurations como buckets públicos, criptografia desabilitada e security groups permissivos.
Item III — ✅ Correto
Descreve corretamente o CNAPP como uma plataforma que unifica CSPM e CWPP, adicionando capacidades como análise de IaC, segurança de APIs, CIEM e correlação de eventos ao longo do ciclo de vida completo de aplicações cloud-native. É a evolução natural da convergência dessas ferramentas.
NÃO CAIA NESSA!
A banca inverte a funcionalidade do CWPP no item I. Muitos candidatos confundem o escopo de cada solução: o CWPP atua sim durante o runtime — ele não se limita à fase anterior ao deployment. Lembre-se: CWPP protege a workload em execução; CSPM cuida da postura de configuração; CNAPP integra ambos.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)