Antispyware e o fator humano na segurança da informação
Gabarito: CERTO. A afirmativa está correta porque a eficácia de ferramentas como o antispyware não depende apenas da tecnologia em si, mas também do comportamento do usuário — evitar clicar em links suspeitos e baixar softwares de fontes não confiáveis são práticas essenciais que complementam a proteção técnica. Essa é uma premissa amplamente aceita em segurança da informação, reforçada por normas como a ABNT NBR ISO/IEC 27001, que trata da conscientização como parte do sistema de gestão de segurança.
O antispyware é um software de segurança projetado para detectar e remover spywares — programas maliciosos que monitoram a atividade do usuário, como keyloggers (capturam teclas digitadas) e adwares (exibem propagandas indesejadas). Ele atua como um complemento ao antivírus, e muitos antivírus modernos já incorporam essa funcionalidade. No entanto, nenhuma ferramenta de segurança é infalível: a proteção eficaz depende de uma combinação de medidas técnicas e comportamentais.
A conscientização do usuário é um pilar fundamental. Mesmo o melhor antispyware não consegue impedir que o usuário clique em um link malicioso ou instale um programa de origem duvidosa — ações que podem introduzir spyware no sistema. Por isso, práticas como evitar links suspeitos, baixar softwares apenas de fontes confiáveis e manter o sistema atualizado são tão importantes quanto a própria ferramenta. Essa visão é corroborada pela ABNT NBR ISO/IEC 27001, que estabelece a conscientização como um requisito para a eficácia do sistema de gestão de segurança da informação.
A banca explora aqui um ponto que muitos candidatos negligenciam: a segurança da informação não é apenas uma questão técnica, mas também humana. A afirmativa destaca exatamente essa interdependência — a eficácia do antispyware pode depender do comportamento do usuário. Isso é verdadeiro e amplamente reconhecido em boas práticas de segurança.
ABNT-NBR-ISO/IEC-27001-7.3
"Pessoas que realizam trabalho sob o controle da organização devem estar cientes: a) da política da segurança da informação; b) da sua contribuição para a eficácia do sistema de gestão da segurança da informação, incluindo os benefícios da melhoria do desempenho da segurança da informação; e c) das implicações da não conformidade com os requisitos do sistema de gestão da segurança da informação."
Esse dispositivo mostra que a norma reconhece a importância do fator humano: a conscientização é um controle que sustenta a eficácia de todo o sistema, incluindo as ferramentas técnicas. O usuário consciente é a primeira linha de defesa contra ameaças que dependem de sua interação, como phishing e downloads maliciosos.
Na prática, um exemplo claro: um usuário recebe um e-mail com um link aparentemente legítimo, mas que na verdade direciona para um site malicioso que instala spyware. O antispyware pode até bloquear a instalação, mas se o usuário clicar e fornecer dados, a ferramenta não consegue reverter o dano. Por outro lado, um usuário consciente que evita clicar em links suspeitos reduz drasticamente a superfície de ataque, tornando o trabalho do antispyware mais eficaz.
A distinção importante aqui é entre a proteção técnica (fornecida pelo software) e a proteção comportamental (fornecida pelo usuário). Ambas são complementares e necessárias. A banca não está cobrando um dispositivo específico do Decreto 36.756/2015, mas sim um conceito geral de segurança da informação que é válido independentemente da norma citada no enunciado.
Portanto, a afirmativa está CORRETA porque reflete um princípio fundamental da segurança da informação: a tecnologia é uma ferramenta, mas a conscientização e o comportamento do usuário são igualmente essenciais para a proteção eficaz contra ameaças como o spyware.
✅ CERTO.