Questão de Segurança da Informação — Conceitos, Princípios e Atributos da Segurança da Informação — INSTITUTO AOCP 2024
Segurança da Informação›Conceitos, Princípios e Atributos da Segurança da Informação
Código
qa632750
Banca
INSTITUTO AOCP
Órgão
MPE PR
Ano
2024
Cargo
Ana ( )
Um analista de tecnologia da informação de um órgão público está responsável por revisar e garantir a segurança de um sistema crítico de gerenciamento de processos judiciais. Durante a análise, o profissional identificou situações que impactam dois princípios de segurança: confiabilidade e integridade dos dados. Nesse contexto, qual das alternativas a seguir apresenta uma situação que impacta esses princípios de segurança da informação?
AOs servidores e backup regulares possuem redundância em caso de falha do sistema.
BEstá sendo utilizada criptografia de dados em repouso e em trânsito para proteger a integridade dos dados contra acessos não autorizados.
CAuditorias regulares de segurança são realizadas para identificar possíveis vulnerabilidades.
DForam concedidas permissões de acesso amplas a todos os usuários para simplificar a administração do sistema, sacrificando um pouco de integridade em prol de usabilidade.
EA política do sistema é de centralização das informações. Essa estratégia garante integridade dos dados, pois toda a informação e processamento estão disponíveis em um único, porém robusto, servidor dentro da empresa.
Revelar gabarito e comentário▾
GabaritoD — Foram concedidas permissões de acesso amplas a todos os usuários para simplificar a administração do sistema, sacrificando um pouco de integridade em prol de usabilidade.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Princípios da Segurança da Informação: Confidencialidade e Integridade
Gabarito: letra D. A alternativa correta descreve uma situação que impacta diretamente a integridade dos dados: conceder permissões de acesso amplas a todos os usuários, sacrificando a integridade em prol da usabilidade. Isso porque a integridade é a propriedade que garante que a informação manipulada mantenha todas as características originais estabelecidas pelo proprietário, incluindo o controle de mudanças — e permissões amplas aumentam o risco de alterações não autorizadas ou indesejadas. As demais alternativas descrevem boas práticas de segurança ou situações que impactam outros princípios, como disponibilidade e confidencialidade.
A segurança da informação é a proteção dos dados contra ameaças diversas, e seus princípios fundamentais são a confidencialidade, a integridade e a disponibilidade — a chamada tríade CID. Além desses, também são considerados princípios a autenticidade e o não repúdio (irretratabilidade). Cada princípio protege um aspecto específico da informação, e a violação de qualquer um deles configura um incidente de segurança.
A confidencialidade (ou sigilo/privacidade) é a propriedade que limita o acesso à informação tão somente às entidades legítimas, ou seja, àquelas autorizadas pelo proprietário da informação. Ela busca proteger os dados contra quem não está autorizado a acessá-los. Por exemplo, se um invasor intercepta e lê um e-mail confidencial, houve violação da confidencialidade.
A integridade é a propriedade que garante que a informação manipulada mantenha todas as características originais estabelecidas pelo proprietário, incluindo o controle de mudanças e a garantia do seu ciclo de vida. Ela busca prevenir os dados de mudanças não autorizadas ou indesejadas. Por exemplo, se um atacante altera o valor de uma transação financeira, houve violação da integridade.
A disponibilidade é a propriedade que garante que a informação esteja sempre disponível para o uso legítimo, ou seja, por aqueles usuários autorizados pelo proprietário. Ela se relaciona à habilidade de acessar os dados quando necessário. Por exemplo, se um servidor fica fora do ar e os usuários não conseguem acessar o sistema, houve violação da disponibilidade.
A autenticidade refere-se à garantia de que os dados, informações ou comunicações são genuínos e provenientes de uma fonte confiável, sem terem sido alterados ou manipulados de forma maliciosa. Já o não repúdio (irretratabilidade) garante que uma parte não possa negar uma ação ou transação que tenha realizado.
A questão pede especificamente uma situação que impacta a confiabilidade e a integridade dos dados. É importante notar que o enunciado usa o termo "confiabilidade", que, no contexto da segurança da informação, é frequentemente associado à confidencialidade — a garantia de que a informação não será revelada a indivíduos não autorizados. A alternativa correta é a que descreve uma situação que compromete a integridade, pois permissões de acesso amplas permitem que usuários não autorizados alterem dados, violando a propriedade de que a informação mantenha suas características originais.
Guarde a distinção entre os princípios: confidencialidade protege contra leitura não autorizada, integridade protege contra alteração não autorizada, e disponibilidade garante o acesso quando necessário. É exatamente nessa fronteira que as alternativas se dividem.
Princípios da segurança da informação: Confidencialidade (Leitura não autorizada, Proteção: criptografia); Integridade (Alteração não autorizada, Proteção: controle de acesso); Disponibilidade (Indisponibilidade do serviço, Proteção: redundância/backup); Autenticidade (Origem genuína e confiável); Não repúdio (Não negar ação realizada)
Alternativa A — ❌ Incorreta
Esta alternativa descreve uma boa prática de segurança: servidores e backups regulares com redundância em caso de falha. Essa medida visa garantir a disponibilidade da informação, não a integridade ou a confidencialidade. A redundância protege contra a perda de dados, mas não impede alterações não autorizadas.
Alternativa B — ❌ Incorreta
A criptografia de dados em repouso e em trânsito é uma medida que protege a confidencialidade dos dados, impedindo que terceiros não autorizados os leiam. Embora a criptografia também possa contribuir indiretamente para a integridade (pois dificulta a alteração sem detecção), o foco principal dessa alternativa é a proteção contra acessos não autorizados, ou seja, a confidencialidade. A alternativa descreve uma medida de proteção, não uma situação que impacta negativamente os princípios.
Alternativa C — ❌ Incorreta
Auditorias regulares de segurança são uma prática de monitoramento que visa identificar vulnerabilidades e garantir a conformidade com políticas de segurança. Essa medida contribui para a melhoria contínua da segurança, mas não descreve uma situação que impacta diretamente a confidencialidade ou a integridade dos dados. É uma ação preventiva, não um incidente ou uma falha.
Alternativa D — ✅ Correta ⟵ GABARITO
Esta alternativa descreve uma situação que impacta diretamente a integridade dos dados: conceder permissões de acesso amplas a todos os usuários. Com permissões amplas, qualquer usuário pode alterar, modificar ou excluir dados, o que viola a propriedade de que a informação mantenha suas características originais. A integridade é comprometida porque não há controle adequado sobre quem pode modificar os dados. A alternativa menciona explicitamente "sacrificando um pouco de integridade em prol de usabilidade", o que confirma o impacto negativo sobre esse princípio.
Alternativa E — ❌ Incorreta
A centralização das informações em um único servidor é uma estratégia que pode até facilitar a gestão, mas não garante a integridade dos dados. Na verdade, a centralização pode aumentar o risco de indisponibilidade (se o servidor falhar, tudo fica indisponível) e não impede alterações não autorizadas. A integridade é garantida por controles de acesso e mecanismos de validação, não pela centralização. A alternativa confunde centralização com integridade.
Gabarito: letra D — a única alternativa que descreve uma situação que impacta negativamente a integridade dos dados, ao conceder permissões de acesso amplas a todos os usuários.