Pular para o conteúdo principal

Questão de Noções de Informática — Segurança da Informação — Quadrix 2023

Noções de InformáticaSegurança da Informação
Código
qg027695
Banca
Quadrix
Órgão
CRESS-AL
Ano
2023
Nível
Médio
Cargo
Assistente Técnico Administrativo
Quanto aos conceitos de organização e de gerenciamento de arquivos, pastas e programas, aos procedimentos de segurança da informação e aos procedimentos de backup, julgue o item.A engenharia social é o ataque mais difícil de ser identificado, logo não há como preveni-lo.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Engenharia Social — Prevenção e Identificação

Gabarito: ERRADO. A engenharia social, embora seja um ataque difícil de identificar por explorar a confiança e o comportamento humano, pode e deve ser prevenida por meio de treinamento, conscientização e políticas de segurança da informação. A afirmação de que "não há como preveni-lo" é incorreta, pois existem medidas eficazes de mitigação.

A engenharia social é uma técnica de ataque que explora a manipulação psicológica das pessoas para obter informações confidenciais ou acesso a sistemas. Diferente de ataques puramente técnicos, como malware ou exploração de vulnerabilidades, a engenharia social ataca o fator humano, que é considerado o elo mais fraco da segurança da informação. O atacante se passa por uma pessoa confiável (falsa identidade), cria situações de urgência ou medo, e convence a vítima a realizar ações como fornecer senhas, clicar em links maliciosos ou transferir dinheiro.

A dificuldade de identificação reside justamente nessa natureza: não há um código malicioso para ser detectado por antivírus, nem uma assinatura de ataque para ser bloqueada por firewall. O ataque acontece na interação social, muitas vezes por telefone, e-mail ou até mesmo presencialmente. Por isso, a prevenção não se dá por ferramentas tecnológicas, mas sim por medidas organizacionais e educacionais: treinamento periódico dos usuários, políticas claras de segurança, procedimentos de verificação de identidade, e a cultura de desconfiança saudável em relação a solicitações incomuns.

Na prática, um exemplo clássico é o phishing, uma forma de engenharia social em que o atacante envia um e-mail se passando por um banco ou instituição, solicitando que a vítima clique em um link e insira seus dados. A prevenção inclui: verificar o remetente, observar erros de português, não clicar em links suspeitos e, principalmente, o treinamento do usuário para reconhecer esses sinais. Outro exemplo é a ligação telefônica de um falso técnico de TI pedindo a senha do usuário — a prevenção é a política de que nenhum funcionário legítimo solicitará senhas por telefone.

A distinção crucial que a banca explora é entre dificuldade de identificação e impossibilidade de prevenção. A primeira é verdadeira — a engenharia social é, de fato, difícil de detectar em tempo real. A segunda é falsa — a prevenção é possível e é, inclusive, a principal linha de defesa contra esse tipo de ataque. Enquanto ataques técnicos são prevenidos com software e hardware, a engenharia social é prevenida com pessoas treinadas e processos bem definidos. É exatamente essa fronteira que decide a questão: a afirmação confunde "difícil de identificar" com "impossível de prevenir", o que é um erro conceitual grave.

NÃO CAIA NESSA!

A banca explora a confusão entre identificação e prevenção. O candidato pode concordar que a engenharia social é difícil de identificar e, por extensão, aceitar que não há prevenção. Mas são conceitos distintos: a identificação é a detecção do ataque em andamento (difícil), enquanto a prevenção é o conjunto de medidas que impedem o ataque de ocorrer (possível, via treinamento e políticas). A frase "logo não há como preveni-lo" é a armadilha — a conclusão não decorre da premissa.

1Natureza do ataque
Manipulação psicológica
Explora o fator humano
Difícil de identificar
2Prevenção (possível)
Treinamento e conscientização
Políticas de segurança
Simulações de ataque
Controles de acesso
3Exemplos
Phishing (e-mail falso)
Falso técnico por telefone
Engenharia social
LEVELsoulevel.com.br
Engenharia social: Natureza do ataque (Manipulação psicológica, Explora o fator humano, Difícil de identificar); Prevenção (possível) (Treinamento e conscientização, Políticas de segurança, Simulações de ataque, Controles de acesso); Exemplos (Phishing (e-mail falso), Falso técnico por telefone)

Item — ❌ ERRADO

A afirmação está errada porque a segunda parte — "não há como preveni-lo" — é falsa. Embora a engenharia social seja difícil de identificar, existem medidas preventivas eficazes, como:

  • Treinamento e conscientização dos usuários sobre os riscos e as técnicas utilizadas;

  • Políticas de segurança que estabeleçam procedimentos para verificação de identidade e tratamento de informações confidenciais;

  • Simulações de ataques (phishing simulado) para testar e reforçar o comportamento seguro;

  • Controles de acesso e princípio do menor privilégio, limitando o dano potencial.

A dificuldade de identificação não implica impossibilidade de prevenção. Pelo contrário, a prevenção é a principal estratégia contra a engenharia social, justamente porque a detecção em tempo real é difícil. Portanto, o item está ERRADO.

Gabarito: ERRADO

Link permanente: /questoes/qg027695