Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança de sistemas de informação — FCC 2026

Segurança da InformaçãoSegurança de sistemas de informação
Código
gp007216
Banca
FCC
Órgão
AL-RR
Ano
2026
Cargo
Analista Legislativo - Analista de Segurança da Informação
Uma Assembleia Legislativa mantém sistemas críticos de tramitação de projetos em ambiente híbrido (on-premises e cloud).Diante da necessidade de prevenir a execução de softwares não autorizados, identificados em estações de trabalho administrativas, de acordo com os CIS Controls v8, a abordagem que atende corretamente ao requisito de controle de software é a
  1. Aconfiguração de logs de auditoria para registrar execução de aplicações nos endpoints registrados.
  2. Bsegregação de ambientes de desenvolvimento e produção para os sistemas legislativos usando práticas DEVSECOPS.
  3. Cutilização de ferramentas automatizadas para inventariar softwares instalados nos ativos corporativos.
  4. Dadoção de criptografia de dados sensíveis armazenados em bancos de dados institucionais e manipulados por software.
  5. Eimplementação de mecanismos de allowlisting para garantir que apenas softwares autorizados sejam executados.
Revelar gabarito e comentário

GabaritoE — implementação de mecanismos de allowlisting para garantir que apenas softwares autorizados sejam executados.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Prevenção de execução de software não autorizado (CIS Controls v8)

Gabarito: letra E. A implementação de mecanismos de allowlisting (lista de permissões) é a abordagem que atende diretamente ao requisito de controle de software descrito nos CIS Controls v8, pois permite apenas a execução de softwares previamente autorizados, prevenindo a execução de softwares não autorizados. As demais alternativas tratam de registro (logs), segregação de ambientes, inventário ou criptografia, que não impedem a execução de software não autorizado.

Alternativa A — ❌ Incorreta

A configuração de logs de auditoria registra a execução, mas não a previne. É uma medida de detecção, não de controle preventivo.

Alternativa B — ❌ Incorreta

A segregação de ambientes (dev/prod) é uma prática de segurança para proteger ambientes de produção, mas não controla a execução de software nas estações de trabalho administrativas.

Alternativa C — ❌ Incorreta

O inventário automatizado de softwares identifica o que está instalado, mas não impede a execução de programas não autorizados. É uma etapa prévia, mas insuficiente para o controle.

Alternativa D — ❌ Incorreta

A criptografia de dados sensíveis protege a confidencialidade dos dados, não a execução de software.

Alternativa E — ✅ Correta ⟵ GABARITO

O allowlisting (ou whitelisting) é exatamente o mecanismo recomendado pelos CIS Controls v8 (Safeguard 2.7: "Use application allowlisting") para garantir que apenas softwares autorizados sejam executados. Isso previne a execução de softwares não autorizados.

PEGA ESSA DICA!

No CIS Controls v8, o controle de software é tratado no Safeguard 2.7 (Application Allowlisting) e no Control 2 (Inventory and Control of Software Assets). Memorize que a prevenção de execução não autorizada se faz com allowlisting, não apenas com inventário ou logs.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra E.

Link permanente: /questoes/gp007216