Questão de Segurança da Informação — Conceitos, Princípios e Atributos da Segurança da Informação — VUNESP 2023
Segurança da Informação›Conceitos, Princípios e Atributos da Segurança da Informação
Código
vu196923
Banca
VUNESP
Órgão
CIJUN
Ano
2023
Cargo
Tec ( )
A segurança da informação compreende diversos conceitos e controles de forma a buscar sua garantia. Dessa forma, assinale a alternativa correta sobre tais conceitos e controles.
AA única forma de implementar o controle de acesso a ativos é por meio de técnicas de criptografia.
BA autenticidade significa assegurar o acesso a um sistema a qualquer momento.
CO não repúdio representa a forma de proteção utilizada para bloquear acesso de pessoas não autorizadas.
DA vulnerabilidade representa um aspecto de um ativo que pode ser explorado por uma ou mais ameaças.
EInformações sensíveis representam informações que podem ser liberadas ao público em geral.
Revelar gabarito e comentário▾
GabaritoD — A vulnerabilidade representa um aspecto de um ativo que pode ser explorado por uma ou mais ameaças.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Conceitos fundamentais de Segurança da Informação
Gabarito: letra D. A vulnerabilidade é, de fato, uma fraqueza de um ativo que pode ser explorada por uma ou mais ameaças — é a definição clássica do termo na segurança da informação. As demais alternativas trocam os conceitos de criptografia, autenticidade, não repúdio e informações sensíveis por definições incorretas.
A segurança da informação é a disciplina que protege um conjunto de informações, preservando o valor que possuem para um indivíduo ou organização. Para isso, apoia-se em princípios (ou atributos) e em conceitos fundamentais que descrevem o ambiente de risco. Os quatro conceitos-chave que aparecem nesta questão são: ameaça, vulnerabilidade, risco e impacto. Eles formam a base do entendimento de qualquer incidente de segurança.
Ameaça: algo que tem o potencial de causar danos (um vírus, um invasor, um desastre natural).
Vulnerabilidade: uma fraqueza que pode ser explorada por uma ameaça (uma senha fraca, um software desatualizado, uma porta aberta).
Risco: a probabilidade de que algo ruim aconteça, ou seja, o potencial de perda resultante de uma ameaça que explora uma vulnerabilidade.
Impacto: o grau de dano causado por uma ameaça quando ela se concretiza.
A relação entre eles é direta: a ameaça explora a vulnerabilidade, gerando um risco que, quando concretizado, causa um impacto. A segurança da informação atua justamente para reduzir as vulnerabilidades e, assim, diminuir os riscos.
Além desses conceitos, a questão também aborda os princípios da segurança da informação. Os principais são a tríade CID (Confidencialidade, Integridade e Disponibilidade), complementada por Autenticidade e Não Repúdio (ou Irretratabilidade). É essencial distinguir cada um:
Princípio
O que garante
Confidencialidade
Acesso à informação somente por pessoas autorizadas
Integridade
Que a informação não seja alterada sem autorização
Disponibilidade
Que a informação esteja acessível quando necessário
Autenticidade
Que a informação é proveniente da fonte anunciada (quem diz ser)
Não Repúdio
Que o autor de uma ação não possa negar sua autoria
A pegadinha da banca está em misturar esses conceitos: trocar a definição de um princípio pelo de outro, ou usar um termo técnico (como criptografia) onde não cabe. Guarde bem a fronteira entre vulnerabilidade (a fraqueza) e ameaça (o agente que explora a fraqueza) — é exatamente nela que as alternativas se dividem.
Conceitos de segurança
1Ameaça
potencial de causar dano
2Vulnerabilidade
fraqueza explorada por ameaça
3Risco
probabilidade de perda
4Impacto
dano concretizado
5Princípios (CIDA NÃO)
Confidencialidade
acesso só por autorizados
Integridade
sem alteração não autorizada
Disponibilidade
acessível quando necessário
Autenticidade
fonte anunciada
Não repúdio
autor não nega autoria
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Afirma que a única forma de implementar controle de acesso é por criptografia. Errado: a criptografia é apenas um dos mecanismos de controle de acesso. Existem também senhas, biometria, firewalls, cartões inteligentes, controles físicos (portas, trancas, catracas) e controles lógicos. A criptografia protege a confidencialidade dos dados, mas não é o único meio de controlar quem acessa um ativo.
Alternativa B — ❌ Incorreta
Confunde autenticidade com disponibilidade. A autenticidade garante que a informação é proveniente da fonte anunciada, ou seja, refere-se à atribuição apropriada do proprietário ou criador dos dados. Garantir o acesso a um sistema a qualquer momento é o conceito de disponibilidade, não de autenticidade.
Alternativa C — ❌ Incorreta
Confunde não repúdio com confidencialidade. O não repúdio (ou irretratabilidade) garante a impossibilidade de negar a autoria de uma transação anteriormente feita. Bloquear o acesso de pessoas não autorizadas é o conceito de confidencialidade (ou privacidade), que limita o acesso à informação somente às entidades legítimas.
Alternativa D — ✅ Correta ⟵ GABARITO
Esta é a definição correta de vulnerabilidade: uma fraqueza de um ativo que pode ser explorada por uma ou mais ameaças. É exatamente o que diz o material de apoio: "Vulnerabilidades: são fraquezas que podem ser usadas para nos prejudicar. Em essência, são buracos que podem ser explorados por ameaças para nos causar danos." A alternativa espelha com precisão esse conceito.
Alternativa E — ❌ Incorreta
Inverte o conceito de informações sensíveis. Informações sensíveis são aquelas que não podem ser liberadas ao público em geral, pois exigem proteção especial devido ao seu valor ou à sua natureza confidencial. São o oposto do que a alternativa afirma — liberá-las ao público seria uma violação de confidencialidade.
NÃO CAIA NESSA!
A banca adora trocar os conceitos entre si para confundir. Nesta questão, ela inverteu autenticidade com disponibilidade (B), não repúdio com confidencialidade (C) e ainda inverteu o sentido de informações sensíveis (E). A única alternativa que traz a definição literal e correta é a D. Com treino, você enxerga essas trocas de longe 💪
PEGA ESSA DICA!
Para fixar, decore a tríade CID + os complementares com o mnemônico CIDA NÃO (Confidencialidade, Integridade, Disponibilidade, Autenticidade e Não Repúdio). E lembre: vulnerabilidade é a fraqueza, ameaça é quem explora, risco é a probabilidade de dano e impacto é o dano causado. Essa distinção cai em praticamente toda prova de segurança da informação.