Questão de Segurança da Informação — Controles de segurança — FGV 2025
Segurança da Informação›Controles de segurança
Código
fg116260
Banca
FGV
Órgão
MPU
Ano
2025
Nível
Superior
Cargo
Analista do - Suporte e Infraestrutura
A empresa Y foi contratada para eliminar/mitigar as ameaças existentes após a migração dos serviços de uma multinacional para a nuvem. A empresa Y iniciou o processo de identificação dessas ameaças na nova infraestrutura utilizada e elencou como principais ameaças a serem trabalhadas: funcionários maliciosos, perda de dados ou vazamento e perfis de risco desconhecido.Como contramedidas a essas ameaças, a empresa Y deverá implementar, respectivamente:
Aa adoção de técnicas de autenticação fortes de dois fatores, sempre que possível (monitoramento e envio de alertas sobre informações necessárias) e processos iniciais mais rigorosos de registro e validação;
Bo monitoramento de listas negras públicas para os seus próprios blocos de rede, e a garantia de que os fortes controles de autenticação e de acesso estejam implementados com as transmissões sendo encriptadas;
Ca determinação de processos de notificação de violação de segurança, a análise da proteção dos dados em tempo de projeto e de execução, e a divulgação dos registros históricos e dos dados correlatos;
Da proibição do compartilhamento das credenciais da conta entre usuários e serviços, a utilização de técnicas de autenticação fortes de dois fatores, sempre que possível, e o emprego de monitoração proativa para detectar atividades não autorizadas;
Ea condução de varreduras de vulnerabilidades e auditorias de configuração, o monitoramento do ambiente para mudanças/atividades não autorizadas, e a exigência de transparência nas práticas gerais de segurança e de gerenciamento de informações, bem como de relatórios de conformidade
Revelar gabarito e comentário▾
GabaritoC — a determinação de processos de notificação de violação de segurança, a análise da proteção dos dados em tempo de projeto e de execução, e a divulgação dos registros históricos e dos dados correlatos;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Contramedidas para ameaças em nuvem
Gabarito: letra C. A empresa Y deve implementar, respectivamente: processos de notificação de violação (para funcionários maliciosos), análise de proteção de dados em tempo de projeto e execução (para perda/vazamento de dados), e divulgação de registros históricos (para perfis de risco desconhecido). Essa combinação aborda diretamente cada ameaça elencada no enunciado.
A questão testa a capacidade de associar ameaças específicas a contramedidas adequadas no contexto de segurança da informação em nuvem. As ameaças são: funcionários maliciosos (insider threat), perda de dados ou vazamento, e perfis de risco desconhecido (falta de visibilidade).
Alternativa A — ❌ Incorreta
Adoção de autenticação forte de dois fatores, monitoramento e alertas, e processos rigorosos de registro. Embora úteis, não abordam especificamente notificação de violações para funcionários maliciosos nem análise de proteção de dados em tempo de projeto/execução para perda de dados. Foca mais em prevenção do que em detecção e resposta.
Alternativa B — ❌ Incorreta
Monitoramento de listas negras, controles de autenticação e criptografia. Essas medidas são mais voltadas para ameaças externas (ataques de rede) e proteção de dados em trânsito, não tratam diretamente funcionários maliciosos (insider) nem a necessidade de visibilidade sobre perfis de risco desconhecido.
Alternativa C — ✅ Correta ⟵ GABARITO
Funcionários maliciosos: processos de notificação de violação de segurança permitem detectar e reportar ações indevidas.
Perda de dados ou vazamento: análise da proteção dos dados em tempo de projeto (design) e de execução (runtime) garante que os dados estejam protegidos durante todo o ciclo de vida.
Perfis de risco desconhecido: divulgação dos registros históricos e dados correlatos permite analisar comportamentos passados, identificar padrões e reduzir incertezas.
Alternativa D — ❌ Incorreta
Proibição de compartilhamento de credenciais, autenticação forte e monitoramento proativo. Embora sejam boas práticas, não incluem notificação de violações nem análise de proteção de dados em tempo de projeto/execução, deixando lacunas para as ameaças listadas.
Alternativa E — ❌ Incorreta
Varreduras de vulnerabilidades, monitoramento de mudanças e exigência de transparência. Essas ações são mais reativas e focadas em conformidade, não endereçam diretamente a necessidade de notificação de violações para insiders nem a análise de proteção de dados em tempo de projeto/execução.
PEGA ESSA DICA!
Associe cada ameaça a uma contramedida específica: ameaças internas (insider) → notificação e monitoramento; perda de dados → proteção durante todo o ciclo (design + runtime); riscos desconhecidos → análise histórica e registros. Essa tríade é chave em questões de segurança em nuvem.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)