Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança de sistemas de informação — FGV 2025

Segurança da InformaçãoSegurança de sistemas de informação
Código
fg106599
Banca
FGV
Órgão
CGE-SP
Ano
2025
Nível
Superior
Cargo
Auditor Estadual de Controle - Tecnologia da Informação - tarde
Sobre as categorias de soluções de proteção, no contexto de segurança em ambientes cloud-native, avalie as afirmativas a seguir.


I. CWPP (Cloud Workload Protection Platform) é responsável pela análise de vulnerabilidades em imagens de contêineres armazenadas em registries e pelo escaneamento de código de infraestrutura (IaC) antes do deployment, não provendo proteção durante a execução (runtime) das workloads.


II. CSPM (Cloud Security Posture Management) identifica e corrige configurações inadequadas de recursos cloud através de avaliação contínua contra benchmarks de segurança e frameworks de compliance, focando em postura de segurança e misconfigurations como buckets públicos, criptografia desabilitada e security groups permissivos.


III. CNAPP (Cloud Native Application Protection Platform) unifica funcionalidades de CSPM e CWPP em uma plataforma única, adicionando capacidades como análise de IaC, segurança de APIs, CIEM (Cloud Infrastructure Entitlement Management) e correlação de eventos através do ciclo de vida completo de aplicações cloud-native.




Está correto o que se afirma em
  1. AI, apenas.
  2. BI e II, apenas.
  3. CI e III, apenas
  4. DII e III, apenas.
  5. EI, II e III.
Revelar gabarito e comentário

GabaritoD — II e III, apenas.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Categorias de soluções de proteção cloud-native

Gabarito: letra D — apenas as afirmativas II e III estão corretas. O erro está na afirmativa I, que nega indevidamente a capacidade de proteção em runtime do CWPP. O CSPM e o CNAPP foram descritos corretamente.

A FGV cobra o conhecimento das funções específicas de cada plataforma de segurança em ambientes cloud-native. A banca explora a confusão entre as responsabilidades do CWPP (proteção de workloads em execução) e as ferramentas de pré-deployment.

Solução

Função principal

Escopo de atuação

Exemplos de foco

CWPP

Proteção de cargas de trabalho (workloads)

Pré-deployment (análise de imagens/IaC) e runtime

Vulnerabilidades em contêineres, detecção em tempo real

CSPM

Postura de segurança e conformidade

Configuração de recursos cloud (contínuo)

Buckets públicos, criptografia desabilitada, security groups

CNAPP

Plataforma unificada de proteção

Ciclo de vida completo (pré, runtime, pós)

Integração CSPM + CWPP, APIs, CIEM, correlação de eventos

1CWPP (workload)
Pré-deployment: imagens, IaC
Runtime: detecção e resposta
2CSPM (postura)
Configurações inadequadas
Benchmarks e compliance
3CNAPP (unificado)
CWPP + CSPM
IaC, APIs, CIEM, correlação
Soluções cloud-native
LEVELsoulevel.com.br
Soluções cloud-native: CWPP (workload) (Pré-deployment: imagens, IaC, Runtime: detecção e resposta); CSPM (postura) (Configurações inadequadas, Benchmarks e compliance); CNAPP (unificado) (CWPP + CSPM, IaC, APIs, CIEM, correlação)

Item I — ❌ Incorreto

A afirmativa diz que o CWPP não provê proteção durante a execução (runtime) das workloads. Isso é falso. O CWPP é exatamente uma plataforma de proteção para cargas de trabalho em nuvem, abrangendo desde a análise de vulnerabilidades em imagens e IaC até a detecção e resposta em tempo real durante o runtime. O erro está em afirmar que não há proteção runtime — na verdade, essa é uma das capacidades centrais do CWPP.

Item II — ✅ Correto

Corresponde exatamente à definição de CSPM. A descrição está correta: ele identifica e corrige configurações inadequadas de recursos cloud por meio de avaliação contínua contra benchmarks e frameworks de compliance, focando em postura de segurança e misconfigurations como buckets públicos, criptografia desabilitada e security groups permissivos.

Item III — ✅ Correto

Descreve corretamente o CNAPP como uma plataforma que unifica CSPM e CWPP, adicionando capacidades como análise de IaC, segurança de APIs, CIEM e correlação de eventos ao longo do ciclo de vida completo de aplicações cloud-native. É a evolução natural da convergência dessas ferramentas.

NÃO CAIA NESSA!

A banca inverte a funcionalidade do CWPP no item I. Muitos candidatos confundem o escopo de cada solução: o CWPP atua sim durante o runtime — ele não se limita à fase anterior ao deployment. Lembre-se: CWPP protege a workload em execução; CSPM cuida da postura de configuração; CNAPP integra ambos.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra D — corretos os itens II e III.

Link permanente: /questoes/fg106599