Questão de Noções de Informática — Ameaças (Vírus, Worms, Trojans, Malware, etc.) — INSTITUTO AOCP 2024
Noções de Informática›Ameaças (Vírus, Worms, Trojans, Malware, etc.)
Código
qa583535
Banca
INSTITUTO AOCP
Órgão
CBM PE
Ano
2024
Cargo
Of ( )
Em um ambiente corporativo, a estratégia que é considerada a mais eficaz para garantir a proteção e segurança de computadores e dados contra técnicas de phishing e engenharia social é
Aa implementação de um firewall básico e o uso exclusivo de antivírus gratuitos para todos os computadores da empresa.
Bo uso de senhas complexas, atualizadas mensalmente, como única medida de segurança para acesso aos sistemas.
Ca criação de uma política de segurança que inclui treinamento regular dos funcionários, além de medidas técnicas como firewalls e antivírus.
Da restrição do acesso à internet nos computadores da empresa para evitar qualquer tipo de ataque cibernético.
Ea instalação de câmeras de vigilância em todos os espaços da empresa para monitorar o uso físico dos computadores.
Revelar gabarito e comentário▾
GabaritoC — a criação de uma política de segurança que inclui treinamento regular dos funcionários, além de medidas técnicas como firewalls e antivírus.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Segurança da Informação: proteção contra phishing e engenharia social
Gabarito: letra C. A estratégia mais eficaz contra phishing e engenharia social combina medidas técnicas (firewalls, antivírus) com medidas humanas — o treinamento regular dos funcionários —, pois essas ameaças exploram principalmente o fator humano, e não apenas falhas técnicas. A alternativa C é a única que integra os dois pilares, sendo a resposta correta.
Phishing e engenharia social são técnicas de ataque que manipulam psicologicamente as pessoas para obter informações confidenciais, como senhas e dados bancários. O phishing, por exemplo, geralmente se dá por e-mails falsos que imitam instituições legítimas, induzindo a vítima a clicar em links maliciosos ou fornecer dados. A engenharia social vai além, usando a confiança e a falta de atenção das pessoas para obter acesso a sistemas. Por isso, nenhuma solução puramente técnica é suficiente: o elo mais fraco da corrente é o ser humano, e é exatamente aí que o treinamento atua.
Uma política de segurança eficaz deve ser abrangente, incluindo:
Treinamento e conscientização: ensinar os funcionários a reconhecer e-mails suspeitos, links enganosos e ligações fraudulentas.
Medidas técnicas: firewalls, antivírus, filtros antispam, atualizações de sistemas, etc.
Procedimentos claros: como reportar incidentes, políticas de senhas, controle de acesso.
A alternativa C é a única que menciona explicitamente o treinamento dos funcionários, que é o componente crítico para mitigar ataques de engenharia social. As demais alternativas focam apenas em aspectos técnicos ou físicos, ignorando o fator humano.
Defesa contra phishing/engenharia social: Medidas técnicas (Firewalls, Antivírus, Filtros antispam); Medidas humanas (Treinamento regular, Conscientização, Procedimentos de reporte); Abordagem integrada (Política de segurança completa, Combina técnica + humano)
Alternativa A — ❌ Incorreta
A implementação de firewall básico e antivírus gratuitos é uma medida técnica importante, mas insuficiente contra phishing e engenharia social. Essas ameaças exploram a interação humana, e nenhum software consegue bloquear completamente um usuário que, enganado, fornece sua senha ou clica em um link malicioso. Além disso, "uso exclusivo de antivírus gratuitos" pode não oferecer proteção completa, mas o erro principal é a ausência de treinamento.
Alternativa B — ❌ Incorreta
Senhas complexas e atualizadas mensalmente são boas práticas, mas não são a única medida e não protegem contra phishing. Um funcionário pode ter uma senha fortíssima e ainda assim entregá-la em um site falso (phishing). A engenharia social frequentemente contorna a segurança de senhas, e a alternativa ignora completamente o treinamento e outras camadas de proteção.
Alternativa C — ✅ Correta ⟵ GABARITO
Esta é a resposta correta porque combina política de segurança com treinamento regular dos funcionários e medidas técnicas (firewalls e antivírus). Essa abordagem integrada é reconhecida como a mais eficaz, pois ataca o problema em duas frentes: a técnica (bloqueando ameaças conhecidas) e a humana (educando as pessoas para não caírem em golpes). O treinamento é essencial para reduzir a vulnerabilidade à engenharia social, que é o principal vetor de ataques como phishing.
Alternativa D — ❌ Incorreta
Restringir o acesso à internet é uma medida drástica que prejudica a operação da empresa e não elimina o risco de phishing e engenharia social. Ataques podem ocorrer por outros meios, como e-mails internos, telefone ou até mesmo por dispositivos pessoais. Além disso, a alternativa não prevê treinamento, que é fundamental para lidar com ameaças que não dependem exclusivamente da internet.
Alternativa E — ❌ Incorreta
Câmeras de vigilância monitoram o uso físico dos computadores, mas não têm relação com ataques de phishing e engenharia social, que ocorrem no ambiente digital. Essa medida pode prevenir acesso físico não autorizado, mas não protege contra golpes online. A alternativa ignora completamente o fator humano e as medidas técnicas necessárias.
NÃO CAIA NESSA!
A banca tenta induzir o candidato a escolher uma alternativa que pareça técnica (firewall, antivírus, senhas), mas a chave da questão é reconhecer que phishing e engenharia social exploram o fator humano. A alternativa C é a única que inclui treinamento, que é o elemento decisivo. Cuidado para não cair na armadilha de escolher apenas medidas técnicas, que são importantes, mas insuficientes sozinhas.
PEGA ESSA DICA!
Em questões sobre segurança da informação, lembre-se da tríade: pessoas, processos e tecnologia. A melhor defesa contra engenharia social é a conscientização. Quando a questão mencionar phishing ou engenharia social, procure a alternativa que inclua treinamento ou conscientização dos usuários.