Questão de Segurança da Informação — Tópicos Mesclados de Recursos de Segurança da Informação — INSTITUTO AOCP 2024
Segurança da Informação›Tópicos Mesclados de Recursos de Segurança da Informação
Código
qa632685
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
Um especialista em infraestrutura de tecnologia da informação (TI) do Ministério da Gestão e da Inovação em Serviços Públicos, após uma análise de risco, identificou que a principal ameaça é o ataque de ransomware, que pode criptografar os dados e exigir pagamento para liberá-los.
Nesse contexto, a estratégia de backup/restore mais eficaz para mitigar esse tipo de ameaça é
Aimplementar backups locais em discos rígidos externos.
Butilizar uma solução de backup em tempo real.
Crealizar backups diários em fitas magnéticas.
Dmanter cópias de backup em servidores de rede sem conexão à internet.
Eutilizar um serviço de backup em nuvem com criptografia de ponta a ponta.
Revelar gabarito e comentário▾
GabaritoE — utilizar um serviço de backup em nuvem com criptografia de ponta a ponta.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Estratégia de Backup contra Ransomware
Gabarito: letra E. A estratégia mais eficaz para mitigar ransomware é o backup em nuvem com criptografia de ponta a ponta, pois combina isolamento do ambiente infectado (a nuvem é externa à rede local) com proteção da confidencialidade e integridade dos dados durante o armazenamento e a transmissão. As demais alternativas falham por manterem as cópias acessíveis ou vulneráveis ao mesmo vetor de ataque.
O ransomware é um malware que criptografa os arquivos da vítima e exige pagamento (resgate) para liberá-los. A mitigação mais eficaz não é tentar descriptografar, mas sim restaurar os dados a partir de um backup íntegro e inacessível ao atacante. Para isso, o backup deve atender a três requisitos essenciais: (1) estar isolado da rede comprometida, para que o malware não o alcance; (2) ser imutável ou protegido contra alteração, para que o atacante não o criptografe também; e (3) ter sua confidencialidade e integridade garantidas durante o armazenamento e a transmissão.
A alternativa E — backup em nuvem com criptografia de ponta a ponta — é a única que combina todos esses elementos. A nuvem, por ser um ambiente externo e gerenciado por terceiros, oferece isolamento físico e lógico da infraestrutura local. A criptografia de ponta a ponta garante que os dados sejam cifrados no dispositivo de origem e só decifrados no destino, protegendo-os contra interceptação e acesso não autorizado durante o trânsito e o armazenamento. Além disso, serviços de nuvem modernos oferecem recursos como versionamento e imutabilidade, que dificultam a alteração ou exclusão dos backups por um atacante.
As demais alternativas apresentam falhas críticas:
A) Backups locais em discos rígidos externos: se o disco estiver conectado à máquina ou à rede no momento do ataque, o ransomware pode criptografá-lo também. Além disso, não há isolamento real do ambiente comprometido.
B) Backup em tempo real: a sincronização contínua pode propagar a criptografia do ransomware para as cópias de backup quase instantaneamente, tornando-as inúteis para recuperação.
C) Backups diários em fitas magnéticas: embora as fitas possam ser armazenadas offline, a frequência diária pode resultar em perda significativa de dados (RPO alto) e a restauração é lenta. Além disso, se a fita estiver montada no momento do ataque, também pode ser comprometida.
D) Cópias em servidores de rede sem conexão à internet: o isolamento da internet não impede que o ransomware se propague pela rede local. Se o servidor de backup estiver na mesma rede, ele pode ser acessado e criptografado pelo malware.
A pegadinha da banca está em confundir isolamento (alternativa D) com proteção criptográfica (alternativa E). O isolamento da internet não é suficiente se o servidor estiver na mesma rede local; a criptografia de ponta a ponta, por sua vez, protege os dados mesmo que o ambiente de armazenamento seja acessado, pois sem a chave o atacante não consegue ler ou alterar o conteúdo.
Backup contra ransomware
1Requisitos essenciais
Isolado da rede comprometida
Imutável (protegido contra alteração)
Confidencialidade e integridade
2Estratégias
Nuvem com criptografia ponta a ponta
Isolamento externo
Cifrado na origem
Versionamento e imutabilidade
Local em disco externo
Vulnerável se conectado
Tempo real
Propaga a criptografia
Fitas diárias
RPO alto (perda de 24h)
Servidor sem internet
Não impede propagação na rede local
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Backups locais em discos rígidos externos são vulneráveis ao ransomware, pois, se o disco estiver conectado à máquina ou à rede no momento do ataque, o malware pode criptografá-lo. Além disso, não há isolamento real do ambiente comprometido, e a solução não oferece proteção criptográfica dos dados.
Alternativa B — ❌ Incorreta
O backup em tempo real (sincronização contínua) é contraproducente contra ransomware: se o malware criptografar os arquivos, a sincronização propagará a versão criptografada para as cópias de backup, destruindo a possibilidade de recuperação. A estratégia correta exige cópias imutáveis e isoladas, não sincronização imediata.
Alternativa C — ❌ Incorreta
Backups diários em fitas magnéticas podem ser uma opção válida se as fitas forem armazenadas offline e rotacionadas, mas a frequência diária resulta em perda de até 24 horas de dados (RPO alto). Além disso, se a fita estiver montada no momento do ataque, pode ser comprometida. A alternativa E é superior por oferecer isolamento e criptografia.
Alternativa D — ❌ Incorreta
Manter cópias em servidores de rede sem conexão à internet não impede a propagação do ransomware pela rede local. Se o servidor de backup estiver na mesma rede, o malware pode acessá-lo e criptografar as cópias. O isolamento da internet não é suficiente; é necessário isolamento da rede comprometida e proteção criptográfica.
Alternativa E — ✅ Correta ⟵ GABARITO
O backup em nuvem com criptografia de ponta a ponta é a estratégia mais eficaz porque: (1) a nuvem é um ambiente externo, isolado da rede local comprometida; (2) a criptografia de ponta a ponta garante que os dados sejam cifrados na origem e só decifrados no destino, protegendo confidencialidade e integridade; (3) serviços de nuvem modernos oferecem versionamento e imutabilidade, dificultando a alteração ou exclusão dos backups por um atacante. Essa combinação permite restaurar os dados sem pagar o resgate.
NÃO CAIA NESSA!
A banca explora a confusão entre isolamento e proteção criptográfica. A alternativa D (servidor sem internet) parece segura, mas não impede a propagação do ransomware pela rede local. A alternativa E é a única que combina isolamento real (nuvem) com criptografia de ponta a ponta, protegendo os dados mesmo que o ambiente de armazenamento seja acessado.
PEGA ESSA DICA!
Para questões de ransomware, lembre-se da regra dos 3-2-1: 3 cópias dos dados, em 2 mídias diferentes, com 1 cópia offline ou fora do ambiente. A alternativa que melhor atende a essa regra, combinando isolamento e criptografia, é a correta.