Questão de Segurança da Informação — Segurança de sistemas de informação — FUNDATEC 2023
Segurança da Informação›Segurança de sistemas de informação
Código
qq895358
Banca
FUNDATEC
Órgão
IF-SC
Ano
2023
Nível
Médio
Cargo
Técnico de Tecnologia da Informação
Um indivíduo mal-intencionado que deseja invadir a rede de uma empresa aproxima-se do administrador com uma oferta amigável de ajuda para um possível problema. Se o invasor conseguir se passar por alguém de confiança, pode obter informações de acesso confidenciais através da manipulação psicológica, apesar do cuidado inicial do administrador. O invasor, nesse caso, está utilizando:
AExploração de vulnerabilidade.
BPhishing.
CAtaques de força bruta.
DEngenharia social.
EEspionagem.
Revelar gabarito e comentário▾
GabaritoD — Engenharia social.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Engenharia Social
Gabarito: letra D. A descrição do ataque — manipulação psicológica para obter informações confidenciais — caracteriza exatamente a engenharia social, técnica que explora o fator humano e a confiança para obter acesso indevido. As demais alternativas referem-se a ataques técnicos (exploração de vulnerabilidades, phishing, força bruta, espionagem), mas não capturam a essência da abordagem descrita.
Alternativa A — ❌ Incorreta
A exploração de vulnerabilidade envolve falhas em software, hardware ou configuração, não a manipulação psicológica. O invasor não está explorando uma falha técnica, sim a boa-fé do administrador.
Alternativa B — ❌ Incorreta
Phishing é uma tentativa de obter informações por meio de mensagens falsas (e-mail, SMS, sites). Embora também use engenharia social, é tipicamente remoto e não envolve aproximação física e oferta de ajuda pessoal como no enunciado.
Alternativa C — ❌ Incorreta
Ataques de força bruta consistem em testar exaustivamente combinações de senhas até encontrar a correta. Não há componente de manipulação psicológica ou interação humana direta.
Alternativa D — ✅ Correta ⟵ GABARITO
Engenharia social é a prática de obter informações confidenciais por meio da manipulação da confiança e do comportamento humano. O cenário descrito — aproximar-se do administrador oferecendo ajuda e obter dados por persuasão — é um exemplo clássico dessa técnica.
Alternativa E — ❌ Incorreta
Espionagem é um termo mais amplo que pode incluir engenharia social, mas não é o termo específico para o ataque descrito. A banca quer o nome da técnica exata, que é engenharia social.
NÃO CAIA NESSA!
A alternativa B (phishing) pode parecer correta, pois phishing também usa engenharia social, mas a questão descreve uma abordagem presencial e direta, enquanto phishing é tipicamente remoto (e-mail, sites fraudulentos). A chave está em "aproxima-se do administrador" — indica interação física ou pessoal. Fique atento a esse detalhe.
PEGA ESSA DICA!
Para reconhecer engenharia social, procure por ações que exploram o fator humano: persuasão, intimidação, oferta de ajuda, pretextos, etc. É o elo mais fraco da segurança.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)