Questão de Segurança da Informação — Tópicos Mesclados de Recursos de Segurança da Informação — INSTITUTO AOCP 2026
Segurança da Informação›Tópicos Mesclados de Recursos de Segurança da Informação
Código
qa430191
Banca
INSTITUTO AOCP
Órgão
IF CE
Ano
2026
Cargo
Cont ( )
No setor de contabilidade de um instituto federal, um servidor recebeu um e-mail com um anexo de extensão desconhecida, supostamente contendo um “Relatório de Auditoria Urgente”. O remetente não é identificado nos contatos habituais da instituição. De acordo com as boas práticas de segurança da informação e prevenção a ataques de engenharia social, assinale a alternativa que apresenta a conduta mais adequada para mitigar o risco de infecção por malware.
AValidar a autenticidade da solicitação por um canal de comunicação oficial e alternativo ao e-mail; persistindo a dúvida sobre a integridade do arquivo, abster-se de abri-lo e reportar o incidente imediatamente à equipe de segurança da tecnologia da informação.
BProceder à abertura do anexo apenas em uma estação de trabalho que não esteja conectada à rede corporativa e, caso o sistema não apresente comportamentos anômalos após alguns minutos, realizar a transferência do conteúdo para o computador de uso diário.
CBaixar o arquivo no diretório local e submetê-lo à varredura de um software antivírus corporativo atualizado, partindo do princípio de que a ausência de alertas por ferramentas de detecção por assinatura garante a inocuidade do anexo.
DResponder ao e-mail recebido, solicitando que o remetente confirme sua identidade funcional e reenvie o documento em um formato padrão de mercado (como .pdf ou .docx), visando converter possíveis scripts maliciosos em conteúdo estático seguro.
EEncaminhar a mensagem integralmente para os demais servidores da unidade administrativa para uma verificação coletiva da procedência, visando estabelecer um consenso sobre a confiabilidade do arquivo antes de qualquer tentativa de abertura.
Revelar gabarito e comentário▾
GabaritoA — Validar a autenticidade da solicitação por um canal de comunicação oficial e alternativo ao e-mail; persistindo a dúvida sobre a integridade do arquivo, abster-se de abri-lo e reportar o incidente imediatamente à equipe de segurança da tecnologia da informação.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Engenharia Social e Prevenção de Malware
Gabarito: letra A. A conduta mais adequada diante de um e-mail suspeito, com anexo de extensão desconhecida e remetente não identificado, é validar a autenticidade da solicitação por um canal oficial alternativo e, persistindo a dúvida, não abrir o arquivo e reportar o incidente à equipe de segurança da informação. Essa é a recomendação central das boas práticas de segurança da informação e da gestão de incidentes, alinhada à norma ABNT NBR ISO/IEC 27002, que orienta o reporte de eventos de segurança a um ponto de contato definido.
A situação descrita é um clássico vetor de ataque de engenharia social: o agente malicioso explora a confiança e a curiosidade do usuário, utilizando um pretexto de urgência ("Relatório de Auditoria Urgente") e um anexo de extensão desconhecida para entregar malware. A engenharia social não explora vulnerabilidades técnicas, mas sim o fator humano — a tendência de confiar em mensagens que parecem legítimas ou que geram senso de urgência. O princípio da autenticidade, um dos pilares da segurança da informação, é exatamente o que está em jogo: não há como garantir que a mensagem é genuína e proveniente de uma fonte confiável, pois o remetente não consta nos contatos habituais.
A conduta correta, portanto, não é tentar "neutralizar" o arquivo com ferramentas ou isolamento, mas sim quebrar a cadeia do ataque na fase de entrega, antes de qualquer execução. Validar por um canal oficial alternativo (telefone, presencialmente, ou outro sistema de comunicação corporativo) é a forma de confirmar a autenticidade da solicitação sem depender do próprio e-mail suspeito. Se a dúvida persistir, a ação mais segura é não abrir o anexo e reportar o incidente à equipe de segurança, que tem os procedimentos e ferramentas adequados para análise. Isso está em linha com a norma ABNT NBR ISO/IEC 27002, que estabelece que eventos de segurança da informação devem ser reportados a um ponto de contato definido, e que os conhecimentos obtidos na análise de incidentes devem ser usados para reduzir a probabilidade de incidentes futuros.
A banca explora aqui a diferença entre medidas paliativas e a prevenção efetiva. As alternativas incorretas propõem ações que ainda envolvem risco de execução do malware, dependem de ferramentas que não são infalíveis, ou até ampliam o risco ao envolver terceiros. A alternativa correta é a única que prioriza a verificação da autenticidade e a não execução do arquivo, que são os pontos-chave para mitigar o risco de infecção. Guarde essa lógica: em caso de e-mail suspeito, a prioridade é não executar e verificar por canal confiável — é exatamente nesse critério que as alternativas se dividem.
E-mail suspeito (engenharia social)
1Conduta correta
Validar autenticidade por canal oficial alternativo
Não abrir o anexo
Reportar à equipe de segurança
2Condutas incorretas
Abrir em estação isolada (risco de execução)
Confiar no antivírus (não é infalível)
Responder ao remetente (confirma endereço ativo)
Encaminhar a terceiros (amplia o risco)
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
Esta é a conduta mais adequada. Ela combina duas ações essenciais: (1) validar a autenticidade da solicitação por um canal de comunicação oficial e alternativo ao e-mail, o que ataca diretamente o vetor de engenharia social; e (2) abster-se de abrir o arquivo e reportar o incidente à equipe de segurança, caso a dúvida persista. Isso está alinhado às boas práticas de segurança da informação e à norma ABNT NBR ISO/IEC 27002, que orienta o reporte de eventos de segurança a um ponto de contato definido. A alternativa não tenta "neutralizar" o malware, mas sim evitar a execução e acionar quem tem competência para tratar o incidente.
Alternativa B — ❌ Incorreta
Abrir o anexo em uma estação isolada da rede ainda envolve o risco de executar o malware. Mesmo que a máquina não esteja na rede corporativa, o arquivo pode conter código malicioso que cause danos locais, roube dados da própria máquina ou se propague por outros meios (pendrives, por exemplo). Além disso, a transferência posterior do conteúdo para o computador de uso diário reintroduz o risco de infecção. A conduta correta é não abrir o arquivo, e não tentar isolá-lo para abri-lo com segurança.
Alternativa C — ❌ Incorreta
A varredura por antivírus é uma camada de defesa importante, mas não é infalível. A detecção por assinatura depende de o malware já ser conhecido pela ferramenta; um malware novo (zero-day) ou uma variante modificada pode não ser detectado. A alternativa parte da premissa incorreta de que a ausência de alertas garante a inocuidade do anexo, o que é falso. Além disso, a conduta correta é não abrir o arquivo e verificar a autenticidade por outro canal, não confiar cegamente em uma ferramenta de detecção.
Alternativa D — ❌ Incorreta
Responder ao e-mail suspeito é uma ação arriscada. Isso confirma ao atacante que o endereço de e-mail é válido e ativo, o que pode aumentar a frequência de ataques direcionados. Além disso, solicitar o reenvio em formato "padrão" (como .pdf ou .docx) não garante segurança, pois esses formatos também podem conter scripts maliciosos ou explorar vulnerabilidades do leitor. A conduta correta é não interagir com o remetente e verificar a autenticidade por um canal oficial alternativo, não pelo próprio e-mail.
Alternativa E — ❌ Incorreta
Encaminhar a mensagem para outros servidores amplia o risco de infecção. Se o anexo for malicioso, outros usuários podem abri-lo e comprometer suas máquinas, transformando um incidente potencial em uma infecção generalizada. A verificação coletiva por consenso não é um método seguro de validação de autenticidade. A conduta correta é não propagar o e-mail suspeito e reportar o incidente à equipe de segurança, que tem os procedimentos adequados para análise.
NÃO CAIA NESSA!
A banca explora a falsa sensação de segurança de medidas paliativas. O candidato pode ser tentado a escolher a alternativa B (isolar a máquina) ou C (confiar no antivírus), mas ambas ainda envolvem o risco de executar o malware. A pegadinha está em trocar a prevenção efetiva (não abrir e verificar por canal confiável) por uma falsa mitigação (abrir em ambiente isolado ou confiar em ferramenta). Lembre-se: a única forma de garantir que um anexo malicioso não cause dano é não executá-lo.
PEGA ESSA DICA!
Em questões sobre e-mails suspeitos e engenharia social, procure a alternativa que combine não abrir o anexo e verificar a autenticidade por um canal oficial alternativo. Desconfie de alternativas que proponham "abrir com segurança", "confiar em ferramenta" ou "envolver terceiros" — elas sempre carregam um risco residual. A norma ABNT NBR ISO/IEC 27002 reforça o reporte de incidentes a um ponto de contato definido, então a alternativa que menciona "reportar à equipe de segurança" está no caminho certo.