Questão de Noções de Informática — Procedimentos de Segurança da Informação (Senhas, Autenticação, Etc.) — INSTITUTO AOCP 2024
Noções de Informática›Procedimentos de Segurança da Informação (Senhas, Autenticação, Etc.)
Código
qa583948
Banca
INSTITUTO AOCP
Órgão
DPE MS
Ano
2024
Cargo
Tec Def ( )
Um servidor da Defensoria Pública do Estado de Mato Grosso do Sul recebeu um e-mail, que aparentemente é do departamento de TI da Defensoria, pedindo para atualizar suas credenciais de login em um link fornecido, porém o e-mail parece um pouco suspeito. Nessa situação, qual das seguintes ações ele deve tomar para garantir sua segurança na internet?
AClicar no link e fornecer suas credenciais, pois o e-mail parece ser da Defensoria.
BIgnorar o e-mail e deletá-lo imediatamente sem fazer nada.
CEncaminhar o e-mail para um amigo a fim de confirmar se ele também recebeu algo similar.
DResponder ao e-mail pedindo mais informações antes de tomar qualquer atitude.
EContactar diretamente o departamento de TI da Defensoria para confirmar a autenticidade do e-mail antes de fornecer qualquer informação.
Revelar gabarito e comentário▾
GabaritoE — Contactar diretamente o departamento de TI da Defensoria para confirmar a autenticidade do e-mail antes de fornecer qualquer informação.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Phishing e engenharia social: como agir diante de e-mail suspeito
Gabarito: letra E. Diante de um e-mail que aparenta ser do departamento de TI, mas parece suspeito, a conduta segura é contactar diretamente o departamento de TI da Defensoria para confirmar a autenticidade do e-mail antes de fornecer qualquer informação — essa é a recomendação central de boas práticas de segurança da informação contra ataques de phishing e engenharia social. Nenhuma das demais alternativas é segura: clicar no link, ignorar sem comunicar, encaminhar a terceiros ou responder ao remetente são comportamentos que mantêm ou agravam o risco.
O cenário descrito é o clássico ataque de phishing (ou spear phishing, quando é direcionado a um alvo específico, como um servidor público). O golpista se passa por uma fonte confiável — no caso, o departamento de TI — para induzir a vítima a fornecer credenciais de login ou clicar em um link malicioso. A engenharia social é a técnica por trás disso: a manipulação psicológica da vítima para que ela própria comprometa a segurança, explorando confiança, urgência ou medo. O e-mail "parece" ser da Defensoria, mas a suspeita do servidor é o sinal de alerta correto: a autenticidade da comunicação deve ser verificada por um canal oficial e confiável, nunca pelo próprio link ou endereço de resposta do e-mail suspeito.
A regra de ouro da segurança da informação é: nunca forneça credenciais, senhas ou dados sensíveis em resposta a solicitações não solicitadas, ainda que pareçam vir de uma fonte legítima. Instituições sérias — como um departamento de TI — não pedem senhas por e-mail. Se houver qualquer dúvida, o procedimento correto é contatar diretamente o setor responsável por um canal que você sabe ser oficial (telefone institucional, ramal, ou indo pessoalmente ao setor), e não responder ao e-mail ou clicar em links. Essa verificação independente quebra o ciclo do golpe: mesmo que o e-mail seja falso, você confirma com a fonte real antes de agir.
Na prática, o servidor deveria: (1) não clicar no link nem fornecer credenciais; (2) não responder ao e-mail (a resposta confirma ao golpista que o endereço é ativo e monitorado); (3) não encaminhar a terceiros (isso pode propagar o golpe ou expor dados); (4) comunicar o incidente ao departamento de TI ou ao responsável pela segurança da informação, que poderá investigar e alertar os demais servidores. Ignorar e deletar sem comunicar (alternativa B) é melhor do que clicar, mas é insuficiente: a instituição precisa saber do ataque para se proteger coletivamente. A alternativa E é a única que combina verificação de autenticidade com a não exposição de dados — exatamente o que as boas práticas recomendam.
A pegadinha que a banca explora aqui é a falsa dicotomia entre "agir" e "não agir": alternativas como "clicar" (A) e "responder" (D) são claramente arriscadas, mas "ignorar e deletar" (B) parece segura à primeira vista. No entanto, a segurança da informação institucional exige ação responsável: reportar o incidente ao canal oficial. A alternativa E não é apenas "não cair no golpe" — é a conduta proativa de confirmar a legitimidade com a fonte real, protegendo o servidor e a instituição. Guarde o critério decisivo: diante de e-mail suspeito, a segurança está em verificar por canal oficial e nunca fornecer dados pelo próprio canal suspeito — é exatamente nessa fronteira que as alternativas se dividem.
1Não clicar no link
2Não fornecer credenciais
3Não responder ao remetente
4Não encaminhar a terceiros
5Comunicar o TI por canal oficial
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Clicar no link e fornecer as credenciais é exatamente o que o golpista quer. Mesmo que o e-mail "pareça" ser da Defensoria, a aparência é justamente a técnica de engenharia social: o remetente pode ser falsificado (spoofing) e o link pode levar a uma página falsa que captura a senha. Fornecer credenciais em resposta a solicitação não solicitada viola a regra básica de segurança: nunca informar senhas por e-mail ou links recebidos.
Alternativa B — ❌ Incorreta
Ignorar e deletar sem fazer nada evita o clique, mas é uma postura passiva que não protege a instituição. O correto é comunicar o incidente ao departamento de TI para que ele investigue, bloqueie o domínio malicioso e alerte os demais servidores. Deletar sem reportar deixa a ameaça ativa para outros colegas que possam receber o mesmo e-mail.
Alternativa C — ❌ Incorreta
Encaminhar o e-mail para um amigo espalha o conteúdo potencialmente malicioso e não resolve a verificação de autenticidade. O amigo não é o canal oficial da Defensoria e não tem como confirmar se o e-mail é legítimo. Além disso, encaminhar pode expor dados ou propagar o golpe. A verificação deve ser feita com o setor responsável, não com terceiros não autorizados.
Alternativa D — ❌ Incorreta
Responder ao e-mail pedindo mais informações mantém o contato com o possível golpista e confirma que o endereço de e-mail é ativo e monitorado — o que pode aumentar a frequência de ataques direcionados. Além disso, o remetente pode forjar respostas convincentes para continuar a engenharia social. A comunicação deve ser feita por canal oficial independente, não pelo próprio e-mail suspeito.
Alternativa E — ✅ Correta ⟵ GABARITO
Contactar diretamente o departamento de TI da Defensoria por um canal oficial (telefone institucional, ramal, ou indo pessoalmente) para confirmar a autenticidade do e-mail antes de fornecer qualquer informação é a conduta correta. Essa ação: (1) verifica a legitimidade da solicitação com a fonte real; (2) não expõe credenciais a um possível golpista; (3) permite que o TI investigue o incidente e proteja a instituição. É exatamente o que as boas práticas de segurança da informação recomendam diante de suspeita de phishing.
NÃO CAIA NESSA!
A banca explora a falsa segurança de "ignorar e deletar" (alternativa B). Muitos candidatos acham que não clicar é suficiente, mas a segurança institucional exige ação responsável: reportar o incidente ao canal oficial. A diferença entre B e E é justamente a comunicação proativa — é isso que separa a postura passiva da postura correta. Fique atento: em questões de phishing, a resposta certa quase sempre envolve verificar por canal oficial e nunca fornecer dados pelo canal suspeito.
PEGA ESSA DICA!
Em provas de informática, quando a questão envolve e-mail suspeito, phishing ou engenharia social, aplique o filtro: (1) clicar em link? ❌; (2) fornecer credenciais? ❌; (3) responder ao remetente? ❌; (4) ignorar sem comunicar? ❌ (insuficiente); (5) verificar com o setor responsável por canal oficial? ✅. Esse é o padrão que as bancas repetem — memorize o fluxo e a resposta sai rápido.