Pular para o conteúdo principal

Questão de Segurança da Informação — Tópicos Mesclados de Recursos de Segurança da Informação — INSTITUTO AOCP 2026

Segurança da InformaçãoTópicos Mesclados de Recursos de Segurança da Informação
Código
qa430191
Banca
INSTITUTO AOCP
Órgão
IF CE
Ano
2026
Cargo
Cont ( )
No setor de contabilidade de um instituto federal, um servidor recebeu um e-mail com um anexo de extensão desconhecida, supostamente contendo um “Relatório de Auditoria Urgente”. O remetente não é identificado nos contatos habituais da instituição. De acordo com as boas práticas de segurança da informação e prevenção a ataques de engenharia social, assinale a alternativa que apresenta a conduta mais adequada para mitigar o risco de infecção por malware.
  1. AValidar a autenticidade da solicitação por um canal de comunicação oficial e alternativo ao e-mail; persistindo a dúvida sobre a integridade do arquivo, abster-se de abri-lo e reportar o incidente imediatamente à equipe de segurança da tecnologia da informação.
  2. BProceder à abertura do anexo apenas em uma estação de trabalho que não esteja conectada à rede corporativa e, caso o sistema não apresente comportamentos anômalos após alguns minutos, realizar a transferência do conteúdo para o computador de uso diário.
  3. CBaixar o arquivo no diretório local e submetê-lo à varredura de um software antivírus corporativo atualizado, partindo do princípio de que a ausência de alertas por ferramentas de detecção por assinatura garante a inocuidade do anexo.
  4. DResponder ao e-mail recebido, solicitando que o remetente confirme sua identidade funcional e reenvie o documento em um formato padrão de mercado (como .pdf ou .docx), visando converter possíveis scripts maliciosos em conteúdo estático seguro.
  5. EEncaminhar a mensagem integralmente para os demais servidores da unidade administrativa para uma verificação coletiva da procedência, visando estabelecer um consenso sobre a confiabilidade do arquivo antes de qualquer tentativa de abertura.
Revelar gabarito e comentário

GabaritoA — Validar a autenticidade da solicitação por um canal de comunicação oficial e alternativo ao e-mail; persistindo a dúvida sobre a integridade do arquivo, abster-se de abri-lo e reportar o incidente imediatamente à equipe de segurança da tecnologia da informação.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Engenharia Social e Prevenção de Malware

Gabarito: letra A. A conduta mais adequada diante de um e-mail suspeito, com anexo de extensão desconhecida e remetente não identificado, é validar a autenticidade da solicitação por um canal oficial alternativo e, persistindo a dúvida, não abrir o arquivo e reportar o incidente à equipe de segurança da informação. Essa é a recomendação central das boas práticas de segurança da informação e da gestão de incidentes, alinhada à norma ABNT NBR ISO/IEC 27002, que orienta o reporte de eventos de segurança a um ponto de contato definido.

A situação descrita é um clássico vetor de ataque de engenharia social: o agente malicioso explora a confiança e a curiosidade do usuário, utilizando um pretexto de urgência ("Relatório de Auditoria Urgente") e um anexo de extensão desconhecida para entregar malware. A engenharia social não explora vulnerabilidades técnicas, mas sim o fator humano — a tendência de confiar em mensagens que parecem legítimas ou que geram senso de urgência. O princípio da autenticidade, um dos pilares da segurança da informação, é exatamente o que está em jogo: não há como garantir que a mensagem é genuína e proveniente de uma fonte confiável, pois o remetente não consta nos contatos habituais.

A conduta correta, portanto, não é tentar "neutralizar" o arquivo com ferramentas ou isolamento, mas sim quebrar a cadeia do ataque na fase de entrega, antes de qualquer execução. Validar por um canal oficial alternativo (telefone, presencialmente, ou outro sistema de comunicação corporativo) é a forma de confirmar a autenticidade da solicitação sem depender do próprio e-mail suspeito. Se a dúvida persistir, a ação mais segura é não abrir o anexo e reportar o incidente à equipe de segurança, que tem os procedimentos e ferramentas adequados para análise. Isso está em linha com a norma ABNT NBR ISO/IEC 27002, que estabelece que eventos de segurança da informação devem ser reportados a um ponto de contato definido, e que os conhecimentos obtidos na análise de incidentes devem ser usados para reduzir a probabilidade de incidentes futuros.

A banca explora aqui a diferença entre medidas paliativas e a prevenção efetiva. As alternativas incorretas propõem ações que ainda envolvem risco de execução do malware, dependem de ferramentas que não são infalíveis, ou até ampliam o risco ao envolver terceiros. A alternativa correta é a única que prioriza a verificação da autenticidade e a não execução do arquivo, que são os pontos-chave para mitigar o risco de infecção. Guarde essa lógica: em caso de e-mail suspeito, a prioridade é não executar e verificar por canal confiável — é exatamente nesse critério que as alternativas se dividem.

E-mail suspeito (engenharia social)
  • 1Conduta correta
    • Validar autenticidade por canal oficial alternativo
    • Não abrir o anexo
    • Reportar à equipe de segurança
  • 2Condutas incorretas
    • Abrir em estação isolada (risco de execução)
    • Confiar no antivírus (não é infalível)
    • Responder ao remetente (confirma endereço ativo)
    • Encaminhar a terceiros (amplia o risco)
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

Esta é a conduta mais adequada. Ela combina duas ações essenciais: (1) validar a autenticidade da solicitação por um canal de comunicação oficial e alternativo ao e-mail, o que ataca diretamente o vetor de engenharia social; e (2) abster-se de abrir o arquivo e reportar o incidente à equipe de segurança, caso a dúvida persista. Isso está alinhado às boas práticas de segurança da informação e à norma ABNT NBR ISO/IEC 27002, que orienta o reporte de eventos de segurança a um ponto de contato definido. A alternativa não tenta "neutralizar" o malware, mas sim evitar a execução e acionar quem tem competência para tratar o incidente.

Alternativa B — ❌ Incorreta

Abrir o anexo em uma estação isolada da rede ainda envolve o risco de executar o malware. Mesmo que a máquina não esteja na rede corporativa, o arquivo pode conter código malicioso que cause danos locais, roube dados da própria máquina ou se propague por outros meios (pendrives, por exemplo). Além disso, a transferência posterior do conteúdo para o computador de uso diário reintroduz o risco de infecção. A conduta correta é não abrir o arquivo, e não tentar isolá-lo para abri-lo com segurança.

Alternativa C — ❌ Incorreta

A varredura por antivírus é uma camada de defesa importante, mas não é infalível. A detecção por assinatura depende de o malware já ser conhecido pela ferramenta; um malware novo (zero-day) ou uma variante modificada pode não ser detectado. A alternativa parte da premissa incorreta de que a ausência de alertas garante a inocuidade do anexo, o que é falso. Além disso, a conduta correta é não abrir o arquivo e verificar a autenticidade por outro canal, não confiar cegamente em uma ferramenta de detecção.

Alternativa D — ❌ Incorreta

Responder ao e-mail suspeito é uma ação arriscada. Isso confirma ao atacante que o endereço de e-mail é válido e ativo, o que pode aumentar a frequência de ataques direcionados. Além disso, solicitar o reenvio em formato "padrão" (como .pdf ou .docx) não garante segurança, pois esses formatos também podem conter scripts maliciosos ou explorar vulnerabilidades do leitor. A conduta correta é não interagir com o remetente e verificar a autenticidade por um canal oficial alternativo, não pelo próprio e-mail.

Alternativa E — ❌ Incorreta

Encaminhar a mensagem para outros servidores amplia o risco de infecção. Se o anexo for malicioso, outros usuários podem abri-lo e comprometer suas máquinas, transformando um incidente potencial em uma infecção generalizada. A verificação coletiva por consenso não é um método seguro de validação de autenticidade. A conduta correta é não propagar o e-mail suspeito e reportar o incidente à equipe de segurança, que tem os procedimentos adequados para análise.

NÃO CAIA NESSA!

A banca explora a falsa sensação de segurança de medidas paliativas. O candidato pode ser tentado a escolher a alternativa B (isolar a máquina) ou C (confiar no antivírus), mas ambas ainda envolvem o risco de executar o malware. A pegadinha está em trocar a prevenção efetiva (não abrir e verificar por canal confiável) por uma falsa mitigação (abrir em ambiente isolado ou confiar em ferramenta). Lembre-se: a única forma de garantir que um anexo malicioso não cause dano é não executá-lo.

PEGA ESSA DICA!

Em questões sobre e-mails suspeitos e engenharia social, procure a alternativa que combine não abrir o anexo e verificar a autenticidade por um canal oficial alternativo. Desconfie de alternativas que proponham "abrir com segurança", "confiar em ferramenta" ou "envolver terceiros" — elas sempre carregam um risco residual. A norma ABNT NBR ISO/IEC 27002 reforça o reporte de incidentes a um ponto de contato definido, então a alternativa que menciona "reportar à equipe de segurança" está no caminho certo.

Gabarito: letra A

Link permanente: /questoes/qa430191