Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos, Princípios e Atributos da Segurança da Informação — VUNESP 2023

Segurança da InformaçãoConceitos, Princípios e Atributos da Segurança da Informação
Código
vu196923
Banca
VUNESP
Órgão
CIJUN
Ano
2023
Cargo
Tec ( )

A segurança da informação compreende diversos conceitos e controles de forma a buscar sua garantia. Dessa forma, assinale a alternativa correta sobre tais conceitos e controles.

  1. AA única forma de implementar o controle de acesso a ativos é por meio de técnicas de criptografia.
  2. BA autenticidade significa assegurar o acesso a um sistema a qualquer momento.
  3. CO não repúdio representa a forma de proteção utilizada para bloquear acesso de pessoas não autorizadas.
  4. DA vulnerabilidade representa um aspecto de um ativo que pode ser explorado por uma ou mais ameaças.
  5. EInformações sensíveis representam informações que podem ser liberadas ao público em geral.
Revelar gabarito e comentário

GabaritoD — A vulnerabilidade representa um aspecto de um ativo que pode ser explorado por uma ou mais ameaças.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Conceitos fundamentais de Segurança da Informação

Gabarito: letra D. A vulnerabilidade é, de fato, uma fraqueza de um ativo que pode ser explorada por uma ou mais ameaças — é a definição clássica do termo na segurança da informação. As demais alternativas trocam os conceitos de criptografia, autenticidade, não repúdio e informações sensíveis por definições incorretas.

A segurança da informação é a disciplina que protege um conjunto de informações, preservando o valor que possuem para um indivíduo ou organização. Para isso, apoia-se em princípios (ou atributos) e em conceitos fundamentais que descrevem o ambiente de risco. Os quatro conceitos-chave que aparecem nesta questão são: ameaça, vulnerabilidade, risco e impacto. Eles formam a base do entendimento de qualquer incidente de segurança.

  • Ameaça: algo que tem o potencial de causar danos (um vírus, um invasor, um desastre natural).

  • Vulnerabilidade: uma fraqueza que pode ser explorada por uma ameaça (uma senha fraca, um software desatualizado, uma porta aberta).

  • Risco: a probabilidade de que algo ruim aconteça, ou seja, o potencial de perda resultante de uma ameaça que explora uma vulnerabilidade.

  • Impacto: o grau de dano causado por uma ameaça quando ela se concretiza.

A relação entre eles é direta: a ameaça explora a vulnerabilidade, gerando um risco que, quando concretizado, causa um impacto. A segurança da informação atua justamente para reduzir as vulnerabilidades e, assim, diminuir os riscos.

Além desses conceitos, a questão também aborda os princípios da segurança da informação. Os principais são a tríade CID (Confidencialidade, Integridade e Disponibilidade), complementada por Autenticidade e Não Repúdio (ou Irretratabilidade). É essencial distinguir cada um:

Princípio

O que garante

Confidencialidade

Acesso à informação somente por pessoas autorizadas

Integridade

Que a informação não seja alterada sem autorização

Disponibilidade

Que a informação esteja acessível quando necessário

Autenticidade

Que a informação é proveniente da fonte anunciada (quem diz ser)

Não Repúdio

Que o autor de uma ação não possa negar sua autoria

A pegadinha da banca está em misturar esses conceitos: trocar a definição de um princípio pelo de outro, ou usar um termo técnico (como criptografia) onde não cabe. Guarde bem a fronteira entre vulnerabilidade (a fraqueza) e ameaça (o agente que explora a fraqueza) — é exatamente nela que as alternativas se dividem.

Conceitos de segurança
  • 1Ameaça
    • potencial de causar dano
  • 2Vulnerabilidade
    • fraqueza explorada por ameaça
  • 3Risco
    • probabilidade de perda
  • 4Impacto
    • dano concretizado
  • 5Princípios (CIDA NÃO)
    • Confidencialidade
      • acesso só por autorizados
    • Integridade
      • sem alteração não autorizada
    • Disponibilidade
      • acessível quando necessário
    • Autenticidade
      • fonte anunciada
    • Não repúdio
      • autor não nega autoria
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Afirma que a única forma de implementar controle de acesso é por criptografia. Errado: a criptografia é apenas um dos mecanismos de controle de acesso. Existem também senhas, biometria, firewalls, cartões inteligentes, controles físicos (portas, trancas, catracas) e controles lógicos. A criptografia protege a confidencialidade dos dados, mas não é o único meio de controlar quem acessa um ativo.

Alternativa B — ❌ Incorreta

Confunde autenticidade com disponibilidade. A autenticidade garante que a informação é proveniente da fonte anunciada, ou seja, refere-se à atribuição apropriada do proprietário ou criador dos dados. Garantir o acesso a um sistema a qualquer momento é o conceito de disponibilidade, não de autenticidade.

Alternativa C — ❌ Incorreta

Confunde não repúdio com confidencialidade. O não repúdio (ou irretratabilidade) garante a impossibilidade de negar a autoria de uma transação anteriormente feita. Bloquear o acesso de pessoas não autorizadas é o conceito de confidencialidade (ou privacidade), que limita o acesso à informação somente às entidades legítimas.

Alternativa D — ✅ Correta ⟵ GABARITO

Esta é a definição correta de vulnerabilidade: uma fraqueza de um ativo que pode ser explorada por uma ou mais ameaças. É exatamente o que diz o material de apoio: "Vulnerabilidades: são fraquezas que podem ser usadas para nos prejudicar. Em essência, são buracos que podem ser explorados por ameaças para nos causar danos." A alternativa espelha com precisão esse conceito.

Alternativa E — ❌ Incorreta

Inverte o conceito de informações sensíveis. Informações sensíveis são aquelas que não podem ser liberadas ao público em geral, pois exigem proteção especial devido ao seu valor ou à sua natureza confidencial. São o oposto do que a alternativa afirma — liberá-las ao público seria uma violação de confidencialidade.

NÃO CAIA NESSA!

A banca adora trocar os conceitos entre si para confundir. Nesta questão, ela inverteu autenticidade com disponibilidade (B), não repúdio com confidencialidade (C) e ainda inverteu o sentido de informações sensíveis (E). A única alternativa que traz a definição literal e correta é a D. Com treino, você enxerga essas trocas de longe 💪

PEGA ESSA DICA!

Para fixar, decore a tríade CID + os complementares com o mnemônico CIDA NÃO (Confidencialidade, Integridade, Disponibilidade, Autenticidade e Não Repúdio). E lembre: vulnerabilidade é a fraqueza, ameaça é quem explora, risco é a probabilidade de dano e impacto é o dano causado. Essa distinção cai em praticamente toda prova de segurança da informação.

Gabarito: letra D

Link permanente: /questoes/vu196923