Questão de Noções de Informática — Segurança da Informação — Quadrix 2023
- Código
- qg027695
- Banca
- Quadrix
- Órgão
- CRESS-AL
- Ano
- 2023
- Nível
- Médio
- Cargo
- Assistente Técnico Administrativo
- CCerto
- EErrado
GabaritoE — Errado
Gabarito: ERRADO. A engenharia social, embora seja um ataque difícil de identificar por explorar a confiança e o comportamento humano, pode e deve ser prevenida por meio de treinamento, conscientização e políticas de segurança da informação. A afirmação de que "não há como preveni-lo" é incorreta, pois existem medidas eficazes de mitigação.
A engenharia social é uma técnica de ataque que explora a manipulação psicológica das pessoas para obter informações confidenciais ou acesso a sistemas. Diferente de ataques puramente técnicos, como malware ou exploração de vulnerabilidades, a engenharia social ataca o fator humano, que é considerado o elo mais fraco da segurança da informação. O atacante se passa por uma pessoa confiável (falsa identidade), cria situações de urgência ou medo, e convence a vítima a realizar ações como fornecer senhas, clicar em links maliciosos ou transferir dinheiro.
A dificuldade de identificação reside justamente nessa natureza: não há um código malicioso para ser detectado por antivírus, nem uma assinatura de ataque para ser bloqueada por firewall. O ataque acontece na interação social, muitas vezes por telefone, e-mail ou até mesmo presencialmente. Por isso, a prevenção não se dá por ferramentas tecnológicas, mas sim por medidas organizacionais e educacionais: treinamento periódico dos usuários, políticas claras de segurança, procedimentos de verificação de identidade, e a cultura de desconfiança saudável em relação a solicitações incomuns.
Na prática, um exemplo clássico é o phishing, uma forma de engenharia social em que o atacante envia um e-mail se passando por um banco ou instituição, solicitando que a vítima clique em um link e insira seus dados. A prevenção inclui: verificar o remetente, observar erros de português, não clicar em links suspeitos e, principalmente, o treinamento do usuário para reconhecer esses sinais. Outro exemplo é a ligação telefônica de um falso técnico de TI pedindo a senha do usuário — a prevenção é a política de que nenhum funcionário legítimo solicitará senhas por telefone.
A distinção crucial que a banca explora é entre dificuldade de identificação e impossibilidade de prevenção. A primeira é verdadeira — a engenharia social é, de fato, difícil de detectar em tempo real. A segunda é falsa — a prevenção é possível e é, inclusive, a principal linha de defesa contra esse tipo de ataque. Enquanto ataques técnicos são prevenidos com software e hardware, a engenharia social é prevenida com pessoas treinadas e processos bem definidos. É exatamente essa fronteira que decide a questão: a afirmação confunde "difícil de identificar" com "impossível de prevenir", o que é um erro conceitual grave.
A banca explora a confusão entre identificação e prevenção. O candidato pode concordar que a engenharia social é difícil de identificar e, por extensão, aceitar que não há prevenção. Mas são conceitos distintos: a identificação é a detecção do ataque em andamento (difícil), enquanto a prevenção é o conjunto de medidas que impedem o ataque de ocorrer (possível, via treinamento e políticas). A frase "logo não há como preveni-lo" é a armadilha — a conclusão não decorre da premissa.
A afirmação está errada porque a segunda parte — "não há como preveni-lo" — é falsa. Embora a engenharia social seja difícil de identificar, existem medidas preventivas eficazes, como:
Treinamento e conscientização dos usuários sobre os riscos e as técnicas utilizadas;
Políticas de segurança que estabeleçam procedimentos para verificação de identidade e tratamento de informações confidenciais;
Simulações de ataques (phishing simulado) para testar e reforçar o comportamento seguro;
Controles de acesso e princípio do menor privilégio, limitando o dano potencial.
A dificuldade de identificação não implica impossibilidade de prevenção. Pelo contrário, a prevenção é a principal estratégia contra a engenharia social, justamente porque a detecção em tempo real é difícil. Portanto, o item está ERRADO.
Gabarito: ERRADO
Link permanente: /questoes/qg027695