Questões de Concurso Sobre análise de vulnerabilidade e gestão de riscos em segurança da informação

Questões Discursivas

Foram encontradas 865 questões

Ano: 2026 Banca: FGV Órgão: MPE-ES Prova: FGV - 2026 - MPE-ES - Agente Técnico - DevOps |
Q4219031 Segurança da Informação
Considerando na gestão de riscos a classificação de riscos e o tratamento dos riscos, analise o cenário a seguir.
“Uma empresa de Segurança da Informação identifica um risco relacionado aos Testes de Software classificado com probabilidade 5 (muito alto) e Impacto 4 (alto) em sua matriz de riscos.”

Sobre o nível de risco e a estratégia mais adequada para tratá-lo, assinale a afirmativa correta.  
Alternativas
Q4218915 Segurança da Informação
Considerando a classificação e o tratamento dos riscos na gestão de riscos, analise o cenário a seguir.

“Uma sociedade empresária de Segurança da Informação identificou um risco relacionado aos Testes de Software classificado com probabilidade 5 (muito alto) e Impacto 4 (alto) em sua matriz de riscos.”

Sobre o nível de risco e a estratégia mais adequada para tratá-lo, assinale a afirmativa correta.  
Alternativas
Q4218140 Segurança da Informação
Uma equipe de desenvolvimento decidiu aprimorar a segurança de suas aplicações e passou a adotar práticas de Secure SDLC integradas ao pipeline de DevSecOps.
Como parte dessa iniciativa, a equipe incorporou ao processo de integração contínua (CI) a ferramenta de análise estática de segurança Checkmarx.
Com o uso dessa ferramenta, diversos alertas passaram a ser gerados durante o desenvolvimento, indicando possíveis vulnerabilidades relacionadas ao uso de entradas externas diretamente na construção de instruções, inclusive em trechos de código que ainda não haviam sido executados.
Considerando o cenário apresentado, assinale a opção que melhor descreve a atuação dessa ferramenta de análise estática no contexto de um SDLC seguro. 
Alternativas
Q4218138 Segurança da Informação
No que diz respeito à gestão de riscos fundamentada na norma ISO 31000 e sua integração com as políticas de segurança da informação, analise as afirmativas a seguir.

I. A melhoria contínua e a criação e proteção de valor são princípios da ISO 31000.
II. A ISO 31000 orienta a identificação, a análise e o tratamento de riscos, servindo como base para a definição de políticas de segurança alinhadas aos riscos organizacionais.
III. A ISO 31000 é uma norma certificável internacional que funciona como um guia de boas práticas.

Está correto o que se afirma em 
Alternativas
Q4218125 Segurança da Informação
No contexto da gestão de riscos em segurança da informação, a Gestão de Identidades e Acessos (IAM) é estruturada para mitigar riscos operacionais e de conformidade.
Sobre o tema, avalie as afirmativas a seguir e assinale (V) para a verdadeira e (F) para a falsa.

( ) O provisionamento automatizado de acessos eleva a eficiência operacional, reduzindo erros operacionais e aumentando a consistência na atribuição de permissões.
( ) A adoção de mecanismos de Single Sign-On em ambientes corporativos dispensa a necessidade de auditoria e rastreabilidade de acessos, uma vez que a autenticação ocorre de forma centralizada.
( ) O modelo de controle de acesso Attribute-Based Access Control utiliza atributos como localização, horário, perfil do usuário ou tipo de dispositivo para determinar a autorização de acesso a recursos de TI.

As afirmativas são, respectivamente, 
Alternativas
Q4218121 Segurança da Informação
Considerando a classificação de riscos e o tratamento dos riscos, analise o cenário a seguir.

Uma sociedade empresária de Segurança da Informação identificou um risco relacionado aos Testes de Software, classificado com probabilidade 5 (muito alto) e Impacto 4 (alto) em sua matriz de riscos.

Sobre o nível de risco e a estratégia mais adequada para tratá-lo, assinale a afirmativa correta. 
Alternativas
Q4217841 Segurança da Informação
Uma equipe de desenvolvimento integrou ao pipeline de DevSecOps uma ferramenta de análise de código-fonte capaz de identificar vulnerabilidades de segurança sem executar a aplicação.
Durante a análise, a ferramenta identificou o seguinte trecho de código PHP como potencialmente vulnerável: 
<?php $usuario = $_GET['user']; $query = "SELECT * FROM usuarios WHERE nome = '$usuario'"; $resultado = mysqli_query($conexao, $query); ?>


Considerando o cenário apresentado, assinale a opção que descreve corretamente a atuação da ferramenta utilizada. 
Alternativas
Q4216462 Segurança da Informação
Em um centro de operações de segurança, analistas utilizam um sistema padronizado e globalmente reconhecido para referenciar de forma inequívoca falhas de segurança em produtos de software, garantindo que diferentes equipes — sejam de fabricantes, governos ou pesquisadores — estejam se comunicando sobre exatamente a mesma vulnerabilidade. Esse sistema é mantido por uma organização sem fins lucrativos sob patrocínio do governo dos Estados Unidos e serve como base para bancos de dados de ameaças e ferramentas de correção automatizada. Trata-se do:
Alternativas
Q4213463 Segurança da Informação
Durante a revisão de segurança do sistema web de protocolo eletrônico da prefeitura municipal, a equipe de infraestrutura constatou que a aplicação é acessada pela internet, embora o servidor de aplicação permaneça em uma rede interna com endereçamento privado. A publicação do serviço ocorre na borda da rede, onde são aplicadas as regras de filtragem para controlar o tráfego autorizado. Como o sistema passou a receber maior volume de acessos externos, a equipe avaliou a inclusão de uma camada específica para examinar requisições HTTP/HTTPS e reduzir a exposição a ataques direcionados à aplicação web. O relatório técnico também recomendou a centralização dos registros de autenticação, bloqueios, alterações de privilégio e acessos administrativos, de modo a apoiar auditorias e investigações de incidentes. Os riscos identificados na revisão deverão ser registrados, classificados, tratados e acompanhados dentro do processo institucional de governança, riscos e conformidade. Considerando o cenário hipotético descrito, assinale a afirmativa INCORRETA.
Alternativas
Q4209717 Segurança da Informação
O OWASP Top 10 reúne categorias relacionadas às vulnerabilidades mais críticas observadas em aplicações web modernas, servindo como importante referencial de boas práticas para desenvolvimento seguro, análise de riscos e revisão arquitetural de sistemas expostos à internet. Durante auditoria de segurança, uma equipe identificou que usuários autenticados conseguiam acessar funcionalidades administrativas e registros pertencentes a outros perfis mediante manipulação manual de parâmetros enviados nas requisições HTTP da aplicação. Considerando as categorias do OWASP Top 10 para aplicações web, assinale a afirmativa correta. 
Alternativas
Q4202934 Segurança da Informação

Julgue os próximos itens, relativos a DevSecOps.



I Em DevSecOps, a adoção de ferramentas automatizadas de segurança tende a reduzir a relevância das práticas de deslocamento para a direita, uma vez que as verificações no pipeline antecipam a identificação das vulnerabilidades mais críticas.


II No DevSecOps, o IAST realiza avaliação externa da aplicação em execução, reproduzindo a lógica de testes típicos de DAST.


III Na cultura DevSecOps, a segurança deixa de ser uma atividade isolada de uma equipe específica e passa a integrar, de forma colaborativa, pessoas, processos e tecnologia ao longo de todo o ciclo de desenvolvimento e de operação.



Assinale a opção correta. 

Alternativas
Q4202928 Segurança da Informação

Após sucessivos incidentes de segurança, uma organização decidiu rever seu processo de desenvolvimento. Em um projeto-piloto, a equipe identificou ativos críticos, definiu objetivos de segurança, levantou cenários de abuso, realizou análise de riscos e modelagem de ameaças, e propôs duas medidas concorrentes para a primeira entrega.


    1) Proposta X: manter todas as funcionalidades originalmente previstas habilitadas por padrão, concentrando o esforço em testes de invasão ao final do desenvolvimento.


    2) Proposta Y: restringir, por padrão, serviços e funcionalidades pouco usados, adotar configurações iniciais mais conservadoras e priorizar requisitos de segurança associados aos riscos de maior impacto.


Considerando a situação hipotética precedente e os requisitos de segurança, ciclo de vida seguro e análise de superfície de ataque, assinale a opção correta.

Alternativas
Q4200907 Segurança da Informação
De acordo com a norma ABNT NBR ISO/IEC 27005, julgue o item, relativos à gestão de riscos e continuidade de negócios.
De acordo com o processo estruturado pela ABNT NBR ISO/IEC 27005, a atividade de avaliação de riscos precede a fase de identificação de riscos, pois é necessário determinar os critérios de aceitação e a matriz de probabilidade e impacto antes de mapear as ameaças reais associadas aos ativos.
Alternativas
Q4200906 Segurança da Informação
De acordo com a norma ABNT NBR ISO/IEC 27005, julgue o item, relativos à gestão de riscos e continuidade de negócios.
No processo de tratamento de riscos, a decisão organizacional de reter o risco por meio de uma escolha consciente fundamenta-se na constatação de que o nível de risco calculado se encontra dentro dos critérios de aceitação previamente definidos. 
Alternativas
Q4189878 Segurança da Informação
Acerca da segurança da informação, julgue os itens seguintes.
A simples instalação de um antivírus corporativo elimina a necessidade de atualização periódica do sistema operacional e de aplicações, uma vez que o mecanismo de proteção passa a bloquear automaticamente todas as vulnerabilidades exploráveis.
Alternativas
Q4185154 Segurança da Informação
Em virtude do regime jurídico das empresas públicas federais, a INFRA S.A. deve manter altos padrões de integridade e resiliência, contexto no qual a gestão de riscos desempenha relevante papel. A respeito das normas relativas à gestão de riscos de TI, jugue os itens a seguir. 
A aplicação da norma ISO 31000 permite identificar eventos que possam comprometer a integridade dos dados da organização, servindo como fundamento para o cumprimento de normas de compliance e diretrizes de órgãos de controle.
Alternativas
Q4158839 Segurança da Informação
O Analista de Segurança deve implementar o ciclo de gestão de vulnerabilidades nos servidores que hospedam os sistemas de votação da Assembleia. Para assegurar a integridade do ambiente e a continuidade dos serviços, a solução técnica que equilibra proteção proativa e remediação exige que
Alternativas
Q4158824 Segurança da Informação
Uma Assembleia Legislativa implementa um SGSI conforme a norma ABNT NBR ISO/MЕC 27001:2024, com múltiplas unidades administrativas conduzindo avaliações de riscos. Diante da necessidade de assegurar aplicação uniforme de critérios, rastreabilidade decisória e comparabilidade direta dos resultados entre ciclos, a prática que atende integralmente aos requisitos normativos de definição e aplicação do processo de avaliação de riscos, de acordo com a seção da norma que trata de riscos e oportunidades, é a
Alternativas
Q4158822 Segurança da Informação
Uma Assembleia Legislativa conduz um processo formal de gestão de riscos conforme a norma ABNT NBR ISO/IEC 27005:2023, na qual foram identificados riscos relacionados à indisponibilidade de sistemas legislativos críticos onde existem controles previamente implementados sem avaliação recente de efetividade. Diante da necessidade de determinar quais controles devem compor o plano de tratamento de riscos, o critério técnico que fundamenta corretamente essa determinação é a
Alternativas
Ano: 2026 Banca: FGV Órgão: TJ-SC Prova: FGV - 2026 - TJ-SC - Analista de Sistemas |
Q4151001 Segurança da Informação
Uma organização mantém um sistema legado crítico, mas com forte dependência de tecnologia obsoleta. Foi identificado um risco relacionado tanto ao comprometimento da segurança quanto à futura indisponibilidade do sistema.

Para tratar esse risco, foram propostas as seguintes ações:

P1: migrar as funcionalidades para uma plataforma SaaS moderna, desativando o servidor antigo;
P2: terceirizar a gestão do legado para um parceiro especializado, com foco em cláusulas de responsabilidade civil em contrato, sem alteração dos controles técnicos ou operacionais do sistema;
P3: isolar o sistema em uma VLAN sem acesso à internet e exigir VPN com MFA para qualquer acesso; e
P4: manter a operação do sistema legado, estabelecendo um fundo de reserva financeira para cobrir eventuais multas e definindo um plano de resposta a incidentes para recuperação manual, em caso de falha catastrófica. 

Assinale a opção que associa corretamente cada proposta a uma estratégia de tratamento de risco.
Alternativas
Respostas
1: E
2: E
3: C
4: B
5: E
6: E
7: C
8: D
9: D
10: B
11: B
12: A
13: E
14: C
15: E
16: C
17: C
18: C
19: D
20: A