Pular para o conteúdo principal

Questão de Segurança da Informação — Políticas de Segurança de Informação — FGV 2026

Segurança da InformaçãoPolíticas de Segurança de Informação
Código
fg127304
Banca
FGV
Órgão
AL-RO
Ano
2026
Nível
Superior
Cargo
Analista Legislativo (Tecnologia da Informação - Análise e Desenvolvimento de Sistemas)
Em um ambiente de Tecnologia da Informação, o princípio da Segregação de Funções (SoD - Separation of Duties) é rigorosamente aplicado. Um Analista de Sistemas é designado para desenvolver e testar novas funcionalidades em um sistema de missão crítica. Conforme a política de segurança, esse mesmo analista não possui permissão para realizar a implementação (deployment) do código final no ambiente de produção.O seguinte risco ou ameaça de segurança e governança o princípio da Segregação de Funções é projetado primariamente para mitigar o problema nesse cenário específico:
  1. ARisco de Phishing e engenharia social.
  2. BRisco de ataques de Negação de Serviço (DoS).
  3. CRisco de conluio e fraude interna.
  4. DRisco de indisponibilidade por falha de hardware.
  5. ERisco de exploração de vulnerabilidades de Zero-Day.
Revelar gabarito e comentário

GabaritoC — Risco de conluio e fraude interna.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segregação de Funções (SoD)

Gabarito: letra C. O princípio da Segregação de Funções (Separation of Duties – SoD) é um controle interno que mitiga primariamente o risco de conluio e fraude interna, ao impedir que uma única pessoa execute todas as etapas críticas de um processo, como desenvolvimento, teste e implantação em produção. No cenário descrito, o analista desenvolve e testa, mas não realiza o deployment; isso reduz a possibilidade de inserção de código malicioso ou manipulação não autorizada sem supervisão.

A segregação de funções é fundamental em governança de TI e consta nas melhores práticas (ex.: ISO 27001, COBIT). Conforme material de apoio, "se a mesma pessoa realiza todas as atividades, ela pode esconder e realizar ações indevidas sem que outros estejam contribuindo no processo" — exatamente o cenário que a SoD busca evitar.

Alternativa A — ❌ Incorreta

O risco de Phishing e engenharia social são ataques externos baseados em engano humano, não mitigados pela separação de funções internas.

Alternativa B — ❌ Incorreta

Ataques de Negação de Serviço (DoS) exploram vulnerabilidades de rede ou sobrecarga de sistemas, não sendo o foco da segregação de funções.

Alternativa C — ✅ Correta ⟵ GABARITO

O risco de conluio e fraude interna é diretamente endereçado pela SoD. Ao separar as funções de desenvolvimento e implantação, a organização dificulta que um indivíduo (ou conluio) introduza alterações fraudulentas sem detecção.

Alternativa D — ❌ Incorreta

Indisponibilidade por falha de hardware é um risco de infraestrutura, tratado por redundância e manutenção, não por segregação de funções.

Alternativa E — ❌ Incorreta

Vulnerabilidades de Zero-Day são falhas desconhecidas de software, cujo risco é mitigado por processos de atualização e monitoramento, não pela separação de funções.


MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra C.

Link permanente: /questoes/fg127304