Questão de Noções de Informática — Procedimentos de Segurança da Informação (Senhas, Autenticação, Etc.) — INSTITUTO AOCP 2024
Noções de Informática›Procedimentos de Segurança da Informação (Senhas, Autenticação, Etc.)
Código
qa583924
Banca
INSTITUTO AOCP
Órgão
DPE MS
Ano
2024
Cargo
Ana Def ( )
Um servidor da Defensoria Pública do Estado de Mato Grosso do Sul recebe um e-mail, que parece ser da equipe de TI da Defensoria, pedindo para ele clicar em um link para atualizar sua senha. Desconfiado, ele decide não clicar no link imediatamente. Nessa situação, o próximo passo que ele deve dar é
Aignorar o e-mail e deletá-lo imediatamente.
Bclicar no link, pois é sempre bom manter suas senhas atualizadas.
Cresponder o e-mail pedindo mais informações.
Dencaminhar o e-mail para o departamento de TI para verificação.
Emudar sua senha de forma manual através das configurações da conta.
Revelar gabarito e comentário▾
GabaritoD — encaminhar o e-mail para o departamento de TI para verificação.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Phishing e segurança da informação
Gabarito: letra D. Diante de um e-mail suspeito que se passa pela equipe de TI e pede para clicar em um link para atualizar a senha, a conduta correta é encaminhar o e-mail para o departamento de TI para verificação — é a única alternativa que trata o incidente com a cautela adequada, sem clicar no link e sem ignorar o alerta. Essa é a recomendação padrão de segurança da informação para golpes de phishing.
O phishing é uma técnica de engenharia social em que o golpista se passa por uma entidade confiável (banco, empresa, equipe de TI) para induzir a vítima a fornecer dados sensíveis, como senhas e números de cartão, geralmente por meio de links maliciosos ou anexos infectados. O e-mail descrito no enunciado tem todas as características de um ataque desse tipo: remetente forjado, senso de urgência e pedido de ação imediata. A regra de ouro é nunca clicar em links de mensagens suspeitas e, em ambiente corporativo, reportar o incidente ao setor responsável pela segurança da informação, que poderá analisar o e-mail, verificar se é legítimo e tomar as providências cabíveis.
A razão de ser dessa conduta é dupla. Primeiro, clicar no link pode levar a uma página falsa que captura a senha digitada ou instalar malware no computador. Segundo, ignorar o e-mail simplesmente deletando-o não resolve o problema: o golpe continua ativo e outros colegas podem cair nele. Encaminhar para a TI permite que a organização bloqueie o remetente, alerte os demais usuários e investigue a origem do ataque. É a postura que concilia segurança individual e proteção coletiva.
Na prática, o procedimento recomendado em qualquer política de segurança da informação é: (1) não clicar em links nem baixar anexos de mensagens suspeitas; (2) não responder ao remetente pedindo informações, pois isso confirma que o endereço de e-mail é válido e ativo; (3) encaminhar a mensagem ao departamento de TI ou ao canal de reporte de incidentes da organização; (4) se houver dúvida sobre a legitimidade de uma solicitação, contatar o setor por um canal oficial (telefone, chat interno) — nunca pelo mesmo e-mail suspeito.
A pegadinha desta questão está em distinguir a conduta reativa (deletar, clicar, responder) da conduta proativa e segura (encaminhar para verificação). A banca explora o bom senso do candidato: quem sabe que não deve clicar pode achar que "ignorar e deletar" é suficiente, mas a alternativa correta exige a ação de reportar o incidente. Guarde o critério: em caso de e-mail suspeito, a resposta certa é sempre encaminhar para o setor de TI — é isso que separa as alternativas.
1Não clicar em links
2Não responder ao remetente
3Encaminhar à TI
4Contatar por canal oficial
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Ignorar e deletar o e-mail imediatamente é uma conduta passiva que não resolve o problema. Embora não seja tão arriscada quanto clicar no link, ela deixa o golpe ativo: outros usuários da organização podem receber a mesma mensagem e cair na armadilha. A postura correta é reportar o incidente à TI, que poderá tomar medidas para neutralizar o ataque em escala coletiva.
Alternativa B — ❌ Incorreta
Clicar no link é exatamente o que a vítima de phishing não deve fazer. O link pode levar a uma página falsa que captura a senha digitada ou disparar o download de malware. A premissa de que "é sempre bom manter as senhas atualizadas" é verdadeira, mas a forma de fazê-lo nunca é clicando em links de e-mails suspeitos — a atualização deve ser feita pelos canais oficiais.
Alternativa C — ❌ Incorreta
Responder o e-mail pedindo mais informações é arriscado por dois motivos: primeiro, confirma ao golpista que o endereço de e-mail é válido e monitorado, aumentando a chance de novos ataques direcionados; segundo, o remetente é forjado, então qualquer resposta vai para o criminoso, não para a equipe de TI legítima. A verificação deve ser feita por um canal oficial, não pela própria mensagem suspeita.
Alternativa D — ✅ Correta ⟵ GABARITO
Encaminhar o e-mail para o departamento de TI para verificação é a conduta correta. A TI é o setor responsável por analisar a legitimidade da mensagem, identificar se é um ataque de phishing, bloquear o remetente e alertar os demais usuários. Essa ação protege o servidor individualmente e também a organização como um todo, pois permite a resposta coordenada ao incidente.
Alternativa E — ❌ Incorreta
Mudar a senha manualmente pelas configurações da conta é uma medida de segurança válida em geral, mas não é o próximo passo adequado nesta situação. O problema imediato não é a senha estar desatualizada, e sim a existência de um e-mail fraudulento que precisa ser investigado. Além disso, se o computador já estiver comprometido por algum malware, mudar a senha naquele ambiente pode não ser seguro. O primeiro passo é reportar o incidente à TI.