Questões de Concurso Comentadas sobre segurança de sistemas de informação em segurança da informação

Foram encontradas 600 questões

Q4216466 Segurança da Informação
Um sistema de segurança em uma rede corporativa identifica um programa malicioso desconhecido ao observar, durante sua execução, comportamentos típicos de ransomware — como criptografia simultânea de múltiplos arquivos e tentativas de exclusão de cópias de sombra do sistema —, mesmo sem qualquer correspondência com padrões de código previamente catalogados. A técnica empregada para essa identificação é:
Alternativas
Q4216463 Segurança da Informação
Em um órgão público, foi implementada uma série de medidas preventivas em servidores críticos com o objetivo de reduzir sua superfície de ataque, desativando serviços desnecessários, removendo componentes não essenciais e aplicando configurações de segurança alinhadas a padrões internacionais. Essa abordagem sistemática de reforço da postura de segurança é conhecida como:
Alternativas
Q4216462 Segurança da Informação
Em um centro de operações de segurança, analistas utilizam um sistema padronizado e globalmente reconhecido para referenciar de forma inequívoca falhas de segurança em produtos de software, garantindo que diferentes equipes — sejam de fabricantes, governos ou pesquisadores — estejam se comunicando sobre exatamente a mesma vulnerabilidade. Esse sistema é mantido por uma organização sem fins lucrativos sob patrocínio do governo dos Estados Unidos e serve como base para bancos de dados de ameaças e ferramentas de correção automatizada. Trata-se do:
Alternativas
Q4215966 Segurança da Informação

Em um centro de operações de segurança, um sistema coleta, normaliza e correlaciona registros em tempo real provenientes de múltiplos dispositivos de rede, servidores e aplicações distribuídas, com o objetivo de identificar padrões anômalos, gerar alertas automatizados e suportar investigações forenses após incidentes. Esse sistema é conhecido como:

Alternativas
Q4215463 Segurança da Informação
Rodrigo gosta de explorar diferentes sites e testar arquivos em seu computador com Windows, mas sabe que nem tudo na internet é seguro. Para evitar problemas, ele conta com uma ferramenta já integrada ao sistema, capaz de monitorar atividades suspeitas e proteger o computador em tempo real contra ameaças.

Qual opção abaixo apresenta esse recurso de proteção nativo do Windows? 
Alternativas
Q4213455 Segurança da Informação
Considere que a Prefeitura Municipal Vitória sofreu um ataque de ransomware que resultou na indisponibilidade de sistemas críticos e na criptografia de arquivos em diversos computadores e servidores. Relatórios preliminares da equipe de segurança da informação indicam que, antes da criptografia, houve acesso não autorizado ao ambiente, com indícios de movimentação lateral e possível exfiltração de dados sensíveis. Após o incidente, uma mensagem foi exibida nos sistemas comprometidos, exigindo pagamento para a recuperação dos dados. Considerando que a situação já ocorreu e, ainda, que é necessário restabelecer o ambiente, são consideradas técnicas eficazes de serem adotadas pelo corpo técnico, EXCETO: 
Alternativas
Q4209773 Segurança da Informação
Sobre os recursos ou práticas a seguir listados, analise as assertivas abaixo:
I. O filtro antiphishing nativo do navegador reduz o risco de fraude ao bloquear ou alertar sobre sites maliciosos.
II. Uma extensão de navegador instalada após validação de procedência e permissões diminui a superfície de ataque ao limitar a confiança a software verificado.
III. Um agente de IA do navegador autorizado a processar páginas contendo instruções ocultas exige proteção adicional, pois instruções ocultas podem alterar o comportamento do agente.
Quais estão corretas? 
Alternativas
Q4209715 Segurança da Informação
Uma plataforma corporativa de gestão documental precisa controlar o acesso às informações sensíveis, considerando simultaneamente a função organizacional do usuário; a unidade administrativa à qual pertence; a classificação do documento acessado; a localização geográfica da requisição; o horário do acesso; e o tipo de dispositivo utilizado. Durante a revisão da arquitetura de segurança, a equipe avaliou a utilização dos modelos RBAC e ABAC para implementação das políticas corporativas de autorização. Além disso, a solução deverá suportar crescimento contínuo das regras de acesso sem aumento excessivo da complexidade administrativa relacionada à manutenção de permissões e perfis. Está integralmente compatível com os modelos RBAC e ABAC e com suas implicações arquiteturais no cenário apresentado o que se afirma em:
Alternativas
Q4209257 Segurança da Informação
Uma empresa está revisando suas políticas de segurança da informação para todos os colaboradores, com o objetivo de proteger as contas de usuário contra acessos não autorizados. A equipe de TI está focando em diretrizes claras sobre a criação e gestão de credenciais, bem como a importância de manter os sistemas atualizados. Sobre as boas práticas de segurança para proteção de contas e sistemas, analise as afirmativas a seguir
I- Senhas fortes devem possuir, preferencialmente, pelo menos 8 caracteres e evitar padrões previsíveis, podendo combinar letras, números e caracteres especiais para aumentar sua resistência a ataques. II- AAutenticação Multifator (MFA), que exige a combinação de dois ou mais fatores de autenticação distintos é uma medida eficaz para elevar significativamente a segurança do acesso a sistemas e dados. III- As atualizações de software e sistema operacional devem ser aplicadas apenas quando houver relatos de falhas críticas de segurança, pois a aplicação frequente de patches pode introduzir instabilidade e incompatibilidades desnecessárias ao ambiente de trabalho. IV- O uso do mesmo fator de autenticação em múltiplos sistemas e serviços diferentes é uma prática recomendada para simplificar o gerenciamento de credenciais e reduzir o risco de comprometimento individual de contas.
É CORRETO o que se afirma apenas em:
Alternativas
Q4202934 Segurança da Informação

Julgue os próximos itens, relativos a DevSecOps.



I Em DevSecOps, a adoção de ferramentas automatizadas de segurança tende a reduzir a relevância das práticas de deslocamento para a direita, uma vez que as verificações no pipeline antecipam a identificação das vulnerabilidades mais críticas.


II No DevSecOps, o IAST realiza avaliação externa da aplicação em execução, reproduzindo a lógica de testes típicos de DAST.


III Na cultura DevSecOps, a segurança deixa de ser uma atividade isolada de uma equipe específica e passa a integrar, de forma colaborativa, pessoas, processos e tecnologia ao longo de todo o ciclo de desenvolvimento e de operação.



Assinale a opção correta. 

Alternativas
Q4202928 Segurança da Informação

Após sucessivos incidentes de segurança, uma organização decidiu rever seu processo de desenvolvimento. Em um projeto-piloto, a equipe identificou ativos críticos, definiu objetivos de segurança, levantou cenários de abuso, realizou análise de riscos e modelagem de ameaças, e propôs duas medidas concorrentes para a primeira entrega.


    1) Proposta X: manter todas as funcionalidades originalmente previstas habilitadas por padrão, concentrando o esforço em testes de invasão ao final do desenvolvimento.


    2) Proposta Y: restringir, por padrão, serviços e funcionalidades pouco usados, adotar configurações iniciais mais conservadoras e priorizar requisitos de segurança associados aos riscos de maior impacto.


Considerando a situação hipotética precedente e os requisitos de segurança, ciclo de vida seguro e análise de superfície de ataque, assinale a opção correta.

Alternativas
Q4198316 Segurança da Informação
O serviço da Amazon AWS que tem como finalidade auditar configurações e proteger dispositivos IoT é denominado 
Alternativas
Q4197716 Segurança da Informação
É correto afirmar que a introdução de shadow code no código-fonte de aplicações web pode ser causada 
Alternativas
Q4197441 Segurança da Informação
No contexto da gestão de sistemas de ensino, o uso adequado de permissões de acesso em pastas compartilhadas é fundamental. Assinale a alternativa que apresenta a principal finalidade do controle de permissões em pastas e arquivos.
Alternativas
Q4193527 Segurança da Informação
As boas práticas de segurança da informação orientam a implementação de medidas que protejam os dados corporativos, evitem acessos indevidos e garantam a integridade dos sistemas frente às diversas ameaças do ambiente digital. Sobre esse assunto, analise as ações.

I. Desativar a geração de registros de eventos (logs) nos computadores pessoais para otimizar o espaço em disco e o desempenho do sistema, direcionando a emissão de relatórios de auditoria e controle para os servidores centrais da rede.
II. Configurar contas de usuário com o tipo padrão para as atividades diárias dos usuários, destinar a conta de administrador para alterações críticas no sistema e proibir a criação e uso de contas compartilhadas para garantir o rastreamento individual das ações.
III. Substituir as credenciais de acesso padrão de fábrica de todos os equipamentos de rede e desabilitar o gerenciamento de administração via internet (WAN), configurando o acesso a essas funções de controle para ocorrer a partir da rede local.
IV. Estabelecer a configuração da rede sem fio corporativa, utilizando o protocolo de segurança WEP para garantir a compatibilidade e manter o nome padrão da rede (SSID) inalterado para facilitar a localização do ponto de acesso pelos dispositivos móveis.

Assinale a alternativa que apresenta apenas medidas de segurança recomendadas como boas práticas. 
Alternativas
Q4181555 Segurança da Informação
Durante a implantação de uma infraestrutura em nuvem via Terraform, uma equipe de DevOps percebe que credenciais sensíveis estão expostas em arquivos .tf versionados no GitHub. Após essa identificação, a equipe precisará ocultar as credenciais sensíveis para evitar a sua exposição.

Para que a equipe de DevOps consiga cumprir esse item, a ação a ser tomada, dentro das melhores práticas, deverá ser a de:
Alternativas
Q4178857 Segurança da Informação
A Secretaria de Administração de um município implantou política de segurança da informação para  todos os servidores que utilizam sistemas informatizados. Durante o primeiro mês de vigência, foram identificadas as seguintes condutas: um servidor utilizava a mesma senha em todos os sistemas institucionais e pessoais há mais de dois anos sem alteração; outro servidor acessava sistemas do órgão por meio de rede wi-fi pública sem uso de VPN; um terceiro encaminhava documentos institucionais sigilosos para seu e-mail pessoal para trabalhar de casa; e um quarto servidor, ao receber mensagem eletrônica simulando comunicação da área de TI solicitando suas credenciais, forneceu login e senha sem verificar a autenticidade do remetente.
Analise as assertivas a seguir:
I.O uso de senha idêntica em múltiplos sistemas e por período prolongado sem alteração aumenta significativamente o risco de comprometimento das credenciais, pois a exposição em qualquer um dos sistemas utilizados pode permitir acesso indevido a todos os demais.
II.O acesso a sistemas institucionais por redes wi-fi públicas sem uso de VPN é procedimento seguro desde que o servidor utilize protocolo HTTPS, pois a criptografia do protocolo garante a confidencialidade integral das informações transmitidas em qualquer ambiente de rede.
III.O encaminhamento de documentos institucionais sigilosos para e-mail pessoal configura violação das normas de segurança da informação e do sigilo funcional, independentemente da finalidade declarada pelo servidor, pois expõe informações protegidas a ambiente fora do controle da administração pública.
IV.O fornecimento de credenciais de acesso em resposta a mensagem eletrônica não verificada caracteriza vítima de ataque de phishing, sendo a responsabilidade pela ocorrência atribuível exclusivamente ao setor de tecnologia da informação, por não ter implantado filtros antiphishing eficazes nos sistemas do órgão.
Estão corretas apenas as assertivas:
Alternativas
Q4170064 Segurança da Informação
Sobre os cuidados gerais ao utilizar redes de computadores, analise as assertivas abaixo, assinalando V, se verdadeiras, ou F, se falsas.
( ) Manter o computador atualizado com as versões mais recentes e com todas as atualizações aplicadas.
( ) Ter cuidado ao elaborar e ao utilizar senhas.
( ) Manter desativada a função de compartilhamento de recursos e somente ativá-la quando necessário.

A ordem correta de preenchimento dos parênteses, de cima para baixo, é:
Alternativas
Q4159999 Segurança da Informação

Uma prefeitura municipal implantou sistema informatizado integrado de gestão administrativa, abrangendo módulos de protocolo, recursos humanos, financeiro e patrimônio. Durante treinamento dos servidores, surgiram as seguintes situações: um auxiliar administrativo compartilhou sua senha de acesso com um colega para que este pudesse lançar dados durante seu período de férias; outro servidor acessou o módulo financeiro utilizando perfil de acesso destinado ao módulo de recursos humanos, aproveitando configuração incorreta de permissões; e um terceiro servidor recebeu mensagem eletrônica solicitando atualização de senha do sistema por meio de link externo, tendo clicado no link e inserido suas credenciais.



Considerando os princípios de segurança da informação e as boas práticas no uso de administração pública, assinale a alternativa correta:

Alternativas
Q4158861 Segurança da Informação
Um analista de segurança da informação do Ministério da Fazenda é responsável por proteger um banco de dados corporativo com informações fiscais e cadastrais de milhões de contribuintes, incluindo CPF, renda, endereços e dados bancários. O SGBD utilizado é um banco de dados relacional moderno, com acesso simultâneo de aplicações web internas, sistemas legados e equipes de suporte que realizam consultas administrativas diretamente via SQL. O analista identificou os seguintes requisitos obrigatórios:

1. Garantir que usuários de suporte vejam apenas os 4 primeiros dígitos do CPF em consultas diretas, mantendo o valor completo apenas para aplicações autorizadas.
2. Proteger os dados armazenados em disco contra acesso físico não autorizado ao storage.

A infraestrutura atual conta apenas com a autenticação nativa do SGBD (usuário e senha) e permissões básicas (GRANT/REVOKE). Não hả qualquer mecanismo de ofuscação ou criptografia implementado.

Considerando esse cenário e as boas práticas de segurança em SGBDs, a solução mais adequada que o analista deve implementar consiste em
Alternativas
Respostas
21: B
22: C
23: D
24: D
25: D
26: D
27: E
28: C
29: C
30: B
31: A
32: D
33: A
34: B
35: C
36: A
37: B
38: B
39: C
40: E