Questão de Segurança da Informação — Questões Mescladas de Ameaças aos Sistemas Computacionais — FUNDATEC 2023
Segurança da Informação›Questões Mescladas de Ameaças aos Sistemas Computacionais
Código
qa542348
Banca
FUNDATEC
Órgão
Pref Sapucaia do Sul
Ano
2023
Cargo
Tec ( )
Quanto à segurança de computadores, que envolve senhas, cookies, engenharia social e vulnerabilidade, analise as assertivas abaixo e assinale a alternativa correta.
I. Os vírus de engenharia social são cada vez mais comuns, junto com os boatos (hoaxes), que são definidos como brincadeiras ou “pegadinhas”, convidando o usuário a baixar e executar códigos maliciosos ou a entrar em páginas com códigos maliciosos.
II. Uma vulnerabilidade é um ponto onde o sistema é suscetível a um ataque. Por exemplo, uma ameaça pode explorar uma vulnerabilidade para concretizar um ataque a um sistema.
III. A exposição de dados sensíveis ocorre quando as aplicações não protegem devida e exclusivamente as senhas, que são as principais credenciais de autenticação.
IV. Algumas funcionalidades são implementadas com a utilização de cookies persistentes; eles são muito seguros pois não contêm nenhum dado sensível do usuário.
ATodas as assertivas estão corretas.
BTodas as assertivas estão incorretas.
CApenas a assertiva I está correta.
DApenas as assertivas I e II estão corretas.
EApenas as assertivas III e IV estão corretas.
Revelar gabarito e comentário▾
GabaritoD — Apenas as assertivas I e II estão corretas.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Segurança da Informação: senhas, cookies, engenharia social e vulnerabilidades
Gabarito: letra D. As assertivas I e II estão corretas: a I descreve corretamente os hoaxes como mensagens que induzem o usuário a baixar/executar códigos maliciosos (técnica de engenharia social), e a II define com precisão a relação entre vulnerabilidade, ameaça e ataque. As assertivas III e IV estão incorretas: a exposição de dados sensíveis não se limita a senhas (envolve qualquer dado confidencial), e cookies persistentes não são inerentemente seguros — podem conter dados sensíveis e são alvo de ataques.
A segurança da informação é a proteção de dados contra ameaças, garantindo os princípios de confidencialidade, integridade, disponibilidade, autenticidade e não repúdio. Para entender a questão, é essencial dominar a terminologia básica: ameaça é algo com potencial de causar dano; vulnerabilidade é uma fraqueza que pode ser explorada; ataque é a exploração efetiva de uma vulnerabilidade por uma ameaça; e risco é a probabilidade de um evento danoso se concretizar. A assertiva II espelha exatamente essa cadeia: a ameaça explora a vulnerabilidade para concretizar o ataque.
A engenharia social é uma técnica de persuasão maliciosa que explora a confiança, a ingenuidade ou a ganância humana para obter informações sigilosas ou induzir ações. O hoax (boato) é uma mensagem falsa ou alarmista que circula pela internet, muitas vezes convidando o usuário a repassá-la ou a acessar links suspeitos. Quando o hoax induz o usuário a baixar e executar códigos maliciosos, ele se torna um vetor de engenharia social — exatamente o que a assertiva I descreve. É importante notar que a assertiva I usa a expressão "vírus de engenharia social" de forma genérica, referindo-se a códigos maliciosos disseminados por essa técnica, o que é conceitualmente aceitável.
Os cookies são pequenos arquivos que os sites armazenam no navegador do usuário para manter estado, preferências ou rastrear comportamento. Os cookies persistentes permanecem no dispositivo após o fechamento do navegador, por um período definido. A assertiva IV afirma que eles são "muito seguros pois não contêm nenhum dado sensível" — isso é falso por dois motivos: (1) cookies persistentes podem conter dados sensíveis, como tokens de sessão, identificadores de usuário ou preferências que revelam informações pessoais; (2) mesmo sem conter dados diretamente sensíveis, eles podem ser alvo de ataques como roubo de sessão (session hijacking) ou rastreamento indevido. A segurança de um cookie depende de atributos como Secure, HttpOnly e SameSite, não de sua persistência.
A exposição de dados sensíveis (assertiva III) ocorre quando uma aplicação não protege adequadamente qualquer informação confidencial — não apenas senhas. Isso inclui números de cartão de crédito, dados pessoais (LGPD), informações de saúde, chaves de API, entre outros. A assertiva III erra ao restringir a exposição "devida e exclusivamente" às senhas, ignorando que a proteção de dados sensíveis é um conceito muito mais amplo. Além disso, as senhas são apenas uma das credenciais de autenticação — existem também tokens, biometria, certificados digitais, entre outros fatores.
A pegadinha central desta questão está na assertiva IV: a banca explora a falsa premissa de que cookies persistentes são seguros por não conterem dados sensíveis. Na prática, a persistência do cookie é justamente o que o torna mais arriscado, pois aumenta a janela de exposição. Já a assertiva III peca pela generalização indevida, restringindo a exposição de dados sensíveis apenas às senhas.
Item I — ✅ Correto
A assertiva descreve corretamente os hoaxes como mensagens que induzem o usuário a baixar/executar códigos maliciosos ou acessar páginas perigosas. Isso é uma forma de engenharia social, pois explora a curiosidade ou o medo do usuário. A definição está alinhada com o conceito de hoax como boato ou "pegadinha" digital.
Item II — ✅ Correto
A assertiva define com precisão a relação entre vulnerabilidade, ameaça e ataque: a vulnerabilidade é o ponto fraco, a ameaça é o agente potencial de dano, e o ataque é a exploração concreta. Essa é a terminologia clássica da segurança da informação, presente em qualquer material de referência da área.
Item III — ❌ Incorreto
A assertiva erra ao afirmar que a exposição de dados sensíveis ocorre quando as aplicações não protegem "devida e exclusivamente as senhas". A exposição de dados sensíveis abrange qualquer informação confidencial — dados pessoais, financeiros, de saúde, etc. — e as senhas são apenas uma das credenciais de autenticação, ao lado de tokens, biometria e certificados. A palavra "exclusivamente" torna a assertiva incorreta.
Item IV — ❌ Incorreto
A assertiva afirma que cookies persistentes são "muito seguros pois não contêm nenhum dado sensível". Isso é falso: cookies persistentes podem conter dados sensíveis (tokens de sessão, identificadores, preferências) e, mesmo sem conter, podem ser explorados em ataques como roubo de sessão ou rastreamento. A persistência aumenta a exposição, não a segurança. A segurança de um cookie depende de atributos como Secure, HttpOnly e SameSite.
NÃO CAIA NESSA!
A banca explora a falsa premissa de que cookies persistentes são seguros por não conterem dados sensíveis. Na prática, a persistência é justamente o que aumenta o risco — o cookie fica mais tempo exposto a roubo ou rastreamento. Além disso, a assertiva III usa a palavra "exclusivamente" para restringir a exposição de dados sensíveis apenas às senhas, ignorando que qualquer dado confidencial está sujeito a exposição.
PEGA ESSA DICA!
Para questões de segurança da informação, memorize a cadeia: ameaça → explora vulnerabilidade → concretiza ataque → gera risco. E lembre-se: cookies persistentes não são seguros por natureza — a segurança depende de atributos como Secure, HttpOnly e SameSite, não da persistência.
Gabarito: letra D — corretas apenas as assertivas I e II.