Segregação de Funções (SoD)
Gabarito: letra C. O princípio da Segregação de Funções (Separation of Duties – SoD) é um controle interno que mitiga primariamente o risco de conluio e fraude interna, ao impedir que uma única pessoa execute todas as etapas críticas de um processo, como desenvolvimento, teste e implantação em produção. No cenário descrito, o analista desenvolve e testa, mas não realiza o deployment; isso reduz a possibilidade de inserção de código malicioso ou manipulação não autorizada sem supervisão.
A segregação de funções é fundamental em governança de TI e consta nas melhores práticas (ex.: ISO 27001, COBIT). Conforme material de apoio, "se a mesma pessoa realiza todas as atividades, ela pode esconder e realizar ações indevidas sem que outros estejam contribuindo no processo" — exatamente o cenário que a SoD busca evitar.
Alternativa A — ❌ Incorreta
O risco de Phishing e engenharia social são ataques externos baseados em engano humano, não mitigados pela separação de funções internas.
Alternativa B — ❌ Incorreta
Ataques de Negação de Serviço (DoS) exploram vulnerabilidades de rede ou sobrecarga de sistemas, não sendo o foco da segregação de funções.
Alternativa C — ✅ Correta ⟵ GABARITO
O risco de conluio e fraude interna é diretamente endereçado pela SoD. Ao separar as funções de desenvolvimento e implantação, a organização dificulta que um indivíduo (ou conluio) introduza alterações fraudulentas sem detecção.
Alternativa D — ❌ Incorreta
Indisponibilidade por falha de hardware é um risco de infraestrutura, tratado por redundância e manutenção, não por segregação de funções.
Alternativa E — ❌ Incorreta
Vulnerabilidades de Zero-Day são falhas desconhecidas de software, cujo risco é mitigado por processos de atualização e monitoramento, não pela separação de funções.
MNEMÔNICOCID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Gabarito: letra C.