Questões de Concurso
Comentadas sobre segurança de sistemas de informação em segurança da informação
Foram encontradas 600 questões
Em um centro de operações de segurança, um sistema coleta, normaliza e correlaciona registros em tempo real provenientes de múltiplos dispositivos de rede, servidores e aplicações distribuídas, com o objetivo de identificar padrões anômalos, gerar alertas automatizados e suportar investigações forenses após incidentes. Esse sistema é conhecido como:
Qual opção abaixo apresenta esse recurso de proteção nativo do Windows?
I. O filtro antiphishing nativo do navegador reduz o risco de fraude ao bloquear ou alertar sobre sites maliciosos.
II. Uma extensão de navegador instalada após validação de procedência e permissões diminui a superfície de ataque ao limitar a confiança a software verificado.
III. Um agente de IA do navegador autorizado a processar páginas contendo instruções ocultas exige proteção adicional, pois instruções ocultas podem alterar o comportamento do agente.
Quais estão corretas?
I- Senhas fortes devem possuir, preferencialmente, pelo menos 8 caracteres e evitar padrões previsíveis, podendo combinar letras, números e caracteres especiais para aumentar sua resistência a ataques. II- AAutenticação Multifator (MFA), que exige a combinação de dois ou mais fatores de autenticação distintos é uma medida eficaz para elevar significativamente a segurança do acesso a sistemas e dados. III- As atualizações de software e sistema operacional devem ser aplicadas apenas quando houver relatos de falhas críticas de segurança, pois a aplicação frequente de patches pode introduzir instabilidade e incompatibilidades desnecessárias ao ambiente de trabalho. IV- O uso do mesmo fator de autenticação em múltiplos sistemas e serviços diferentes é uma prática recomendada para simplificar o gerenciamento de credenciais e reduzir o risco de comprometimento individual de contas.
É CORRETO o que se afirma apenas em:
Julgue os próximos itens, relativos a DevSecOps.
I Em DevSecOps, a adoção de ferramentas automatizadas de segurança tende a reduzir a relevância das práticas de deslocamento para a direita, uma vez que as verificações no pipeline antecipam a identificação das vulnerabilidades mais críticas.
II No DevSecOps, o IAST realiza avaliação externa da aplicação em execução, reproduzindo a lógica de testes típicos de DAST.
III Na cultura DevSecOps, a segurança deixa de ser uma atividade isolada de uma equipe específica e passa a integrar, de forma colaborativa, pessoas, processos e tecnologia ao longo de todo o ciclo de desenvolvimento e de operação.
Assinale a opção correta.
Após sucessivos incidentes de segurança, uma organização decidiu rever seu processo de desenvolvimento. Em um projeto-piloto, a equipe identificou ativos críticos, definiu objetivos de segurança, levantou cenários de abuso, realizou análise de riscos e modelagem de ameaças, e propôs duas medidas concorrentes para a primeira entrega.
1) Proposta X: manter todas as funcionalidades originalmente previstas habilitadas por padrão, concentrando o esforço em testes de invasão ao final do desenvolvimento.
2) Proposta Y: restringir, por padrão, serviços e funcionalidades pouco usados, adotar configurações iniciais mais conservadoras e priorizar requisitos de segurança associados aos riscos de maior impacto.
Considerando a situação hipotética precedente e os requisitos de segurança, ciclo de vida seguro e análise de superfície de ataque, assinale a opção correta.
I. Desativar a geração de registros de eventos (logs) nos computadores pessoais para otimizar o espaço em disco e o desempenho do sistema, direcionando a emissão de relatórios de auditoria e controle para os servidores centrais da rede.
II. Configurar contas de usuário com o tipo padrão para as atividades diárias dos usuários, destinar a conta de administrador para alterações críticas no sistema e proibir a criação e uso de contas compartilhadas para garantir o rastreamento individual das ações.
III. Substituir as credenciais de acesso padrão de fábrica de todos os equipamentos de rede e desabilitar o gerenciamento de administração via internet (WAN), configurando o acesso a essas funções de controle para ocorrer a partir da rede local.
IV. Estabelecer a configuração da rede sem fio corporativa, utilizando o protocolo de segurança WEP para garantir a compatibilidade e manter o nome padrão da rede (SSID) inalterado para facilitar a localização do ponto de acesso pelos dispositivos móveis.
Assinale a alternativa que apresenta apenas medidas de segurança recomendadas como boas práticas.
Para que a equipe de DevOps consiga cumprir esse item, a ação a ser tomada, dentro das melhores práticas, deverá ser a de:
Analise as assertivas a seguir:
I.O uso de senha idêntica em múltiplos sistemas e por período prolongado sem alteração aumenta significativamente o risco de comprometimento das credenciais, pois a exposição em qualquer um dos sistemas utilizados pode permitir acesso indevido a todos os demais.
II.O acesso a sistemas institucionais por redes wi-fi públicas sem uso de VPN é procedimento seguro desde que o servidor utilize protocolo HTTPS, pois a criptografia do protocolo garante a confidencialidade integral das informações transmitidas em qualquer ambiente de rede.
III.O encaminhamento de documentos institucionais sigilosos para e-mail pessoal configura violação das normas de segurança da informação e do sigilo funcional, independentemente da finalidade declarada pelo servidor, pois expõe informações protegidas a ambiente fora do controle da administração pública.
IV.O fornecimento de credenciais de acesso em resposta a mensagem eletrônica não verificada caracteriza vítima de ataque de phishing, sendo a responsabilidade pela ocorrência atribuível exclusivamente ao setor de tecnologia da informação, por não ter implantado filtros antiphishing eficazes nos sistemas do órgão.
Estão corretas apenas as assertivas:
( ) Manter o computador atualizado com as versões mais recentes e com todas as atualizações aplicadas.
( ) Ter cuidado ao elaborar e ao utilizar senhas.
( ) Manter desativada a função de compartilhamento de recursos e somente ativá-la quando necessário.
A ordem correta de preenchimento dos parênteses, de cima para baixo, é:
Uma prefeitura municipal implantou sistema informatizado integrado de gestão administrativa, abrangendo módulos de protocolo, recursos humanos, financeiro e patrimônio. Durante treinamento dos servidores, surgiram as seguintes situações: um auxiliar administrativo compartilhou sua senha de acesso com um colega para que este pudesse lançar dados durante seu período de férias; outro servidor acessou o módulo financeiro utilizando perfil de acesso destinado ao módulo de recursos humanos, aproveitando configuração incorreta de permissões; e um terceiro servidor recebeu mensagem eletrônica solicitando atualização de senha do sistema por meio de link externo, tendo clicado no link e inserido suas credenciais.
Considerando os princípios de segurança da informação e as boas práticas no uso de administração pública, assinale a alternativa correta:
1. Garantir que usuários de suporte vejam apenas os 4 primeiros dígitos do CPF em consultas diretas, mantendo o valor completo apenas para aplicações autorizadas.
2. Proteger os dados armazenados em disco contra acesso físico não autorizado ao storage.
A infraestrutura atual conta apenas com a autenticação nativa do SGBD (usuário e senha) e permissões básicas (GRANT/REVOKE). Não hả qualquer mecanismo de ofuscação ou criptografia implementado.
Considerando esse cenário e as boas práticas de segurança em SGBDs, a solução mais adequada que o analista deve implementar consiste em