Questão de Segurança da Informação — Engenharia Social e Phishing — INSTITUTO AOCP 2024
Segurança da Informação›Engenharia Social e Phishing
Código
qa632580
Banca
INSTITUTO AOCP
Órgão
SEAP PR
Ano
2024
Cargo
Ag Prof ( )
Considerando que você seja um profissional de tecnologia da informação no âmbito do Poder Executivo do Estado do Paraná, uma de suas responsabilidades consiste em identificar ataques à segurança da informação e implementar medidas de proteção. Recentemente, a organização tem enfrentado um tipo de ataque que se vale de aspectos psicológicos para manipular os funcionários e obter informações confidenciais. Nesse contexto, qual modalidade de ataque à segurança da informação você consegue identificar?
AAtaques de força bruta.
BEngenharia social.
CAtaques de negação de serviço (DoS/DDoS).
DAtaque Man-in-the-Middle (MitM).
ECross-Site Scripting (XSS).
Revelar gabarito e comentário▾
GabaritoB — Engenharia social.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Engenharia social: o elo humano da segurança da informação
Gabarito: letra B. O ataque descrito no enunciado — valer-se de aspectos psicológicos para manipular funcionários e obter informações confidenciais — é a definição clássica de engenharia social, que explora o fator humano, o elo mais vulnerável de qualquer sistema de segurança. As demais alternativas (força bruta, DoS/DDoS, MitM e XSS) são ataques de natureza técnica, que não dependem da manipulação psicológica de pessoas.
A engenharia social é um tipo de ataque que não explora vulnerabilidades de software, hardware ou rede, mas sim a psicologia humana. O atacante se aproveita de traços comportamentais — confiança, medo, curiosidade, senso de urgência — para convencer a vítima a executar uma ação ou revelar informações confidenciais. O elemento mais vulnerável de qualquer sistema de segurança da informação é o ser humano, e é exatamente essa fragilidade que a engenharia social ataca.
Um exemplo clássico: um atacante se passa por um profissional de alto nível da organização, alegando um problema urgente de acesso ao sistema, e consegue que um funcionário revele sua senha ou libere o acesso a uma área restrita. Outro exemplo comum é o phishing, que é uma técnica de engenharia social: o golpista envia um e-mail que parece vir de uma fonte confiável (banco, rede social, administrador de TI) e induz a vítima a clicar em um link malicioso ou fornecer dados pessoais e financeiros.
A distinção fundamental que separa a engenharia social dos demais ataques é o vetor de exploração: enquanto ataques como força bruta, DoS/DDoS, MitM e XSS exploram falhas técnicas (senhas fracas, indisponibilidade de serviço, interceptação de comunicação, vulnerabilidades de aplicação web), a engenharia social explora a interação humana e a manipulação psicológica. É por isso que as defesas técnicas (firewalls, antivírus, criptografia) não são suficientes: é preciso investir em conscientização e treinamento dos usuários.
A banca explora exatamente essa fronteira: o enunciado descreve um ataque que "se vale de aspectos psicológicos para manipular os funcionários" — a palavra-chave é psicológicos. Qualquer alternativa que descreva um ataque puramente técnico está incorreta. Guarde o critério: se o ataque depende de enganar uma pessoa, é engenharia social; se depende de explorar uma falha de sistema, é um ataque técnico.
Ataques à segurança da informação
1Vetor: humano (manipulação psicológica)
Engenharia social
Phishing
Exemplos: se passar por superior, e-mail falso
2Vetor: técnico (falha de sistema)
Força bruta (senhas fracas)
DoS/DDoS (indisponibilidade)
MitM (interceptação)
XSS (injeção de script)
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Ataques de força bruta consistem em adivinhar senhas ou credenciais por tentativa e erro automatizada, explorando senhas fracas. Não envolvem manipulação psicológica de pessoas — é um ataque técnico contra o sistema de autenticação. A defesa adequada é o uso de senhas fortes, autenticação multifator e bloqueio de tentativas.
Alternativa B — ✅ Correta ⟵ GABARITO
A engenharia social é exatamente a modalidade descrita: manipulação psicológica de pessoas para a execução de ações ou divulgação de informações confidenciais. O enunciado menciona "aspectos psicológicos" e "manipular os funcionários", que são os termos-chave que identificam a engenharia social. O phishing, citado no contexto, é uma das técnicas mais comuns de engenharia social.
Alternativa C — ❌ Incorreta
Ataques de negação de serviço (DoS/DDoS) visam tirar de operação um serviço ou dispositivo, esgotando recursos como largura de banda ou capacidade de processamento. Não há manipulação psicológica — é um ataque de disponibilidade, não de confiança humana.
Alternativa D — ❌ Incorreta
O ataque Man-in-the-Middle (MitM) consiste na interceptação e possível alteração da comunicação entre duas partes, sem que elas percebam. É um ataque técnico de rede, que explora a falta de criptografia ou falhas de autenticação, não a psicologia dos usuários.
Alternativa E — ❌ Incorreta
Cross-Site Scripting (XSS) é uma vulnerabilidade de aplicações web que permite a injeção de scripts maliciosos em páginas visualizadas por outros usuários. É um ataque técnico que explora falhas de validação de entrada, não a manipulação psicológica de pessoas.
NÃO CAIA NESSA!
A banca descreve o ataque com as palavras "aspectos psicológicos" e "manipular os funcionários" — isso é a assinatura da engenharia social. O candidato que não conhece bem os ataques técnicos pode se confundir com o phishing (que é uma técnica de engenharia social, mas não é a única) ou com o MitM (que também envolve "engano", mas de forma técnica). A chave é identificar o vetor: se o ataque explora a confiança humana, é engenharia social; se explora uma falha de sistema, é técnico.
PEGA ESSA DICA!
Na prova, leia o enunciado procurando o vetor do ataque: "manipulação psicológica", "engano", "persuasão" → engenharia social; "tentativa e erro", "senha" → força bruta; "derrubar serviço", "indisponibilidade" → DoS/DDoS; "interceptar comunicação" → MitM; "injeção de script", "aplicação web" → XSS. Essa associação direta resolve a maioria das questões de classificação de ataques.