Questões de Concurso
Comentadas sobre segurança de sistemas de informação em segurança da informação
Foram encontradas 600 questões
Sobre sistemas de arquivos e segurança, analise as afirmativas a seguir:
I. Criptografia ajuda a proteger os dados armazenados.
II. Backup substitui totalmente as políticas de segurança.
III. Controle de acesso é um mecanismo de segurança.
IV. Permissões de arquivos não podem ser consideradas como mecanismo de segurança.
Assinale a alternativa CORRETA.
Considerando as noções de informática aplicadas à Administração Pública, assinale a alternativa INCORRETA.
Considere a seguinte situação hipotética:
Um servidor público precisou utilizar temporariamente um computador compartilhado na recepção de um órgão administrativo. Ele abriu o Google Chrome, realizou o login com sua conta Google institucional e ativou o recurso de sincronização para acessar instantaneamente seus favoritos e senhas salvas. Ao finalizar o expediente, desejando sair da conta de forma que seus dados pessoais e institucionais sincronizados não ficassem acessíveis ou visíveis para o próximo usuário da máquina, ele fechou o navegador clicando no botão "Fechar" (o "X" no canto superior direito da janela).
Com base nas diretrizes de funcionamento e segurança do Google Chrome, pode-se afirmar que a ação do servidor:
Fonte: Edison Luiz Gonçalves. Segurança da Informação: o usuário faz a diferença. Ed. São Paulo: Saraiva, 2006.
Uma equipe de desenvolvedores está desenvolvendo uma API REST em Java (Spring Boot) que possui autenticação JWT, integração com banco relacional e deploy automatizado via CI/CD.
Após a identificação de uma vulnerabilidade de validação de entrada que resultou em SQL Injection em ambiente de homologação, a área de segurança recomendou integrar SAST e DAST no processo de desenvolvimento.
Durante a discussão da equipe, surgiram propostas diferentes sobre como combinar essas ferramentas ao pipeline existente.
Assinale a alternativa CORRETA, que implementa SAST e DAST dentro de um modelo DevSecOps:
Uma equipe de desenvolvedores está convertendo uma aplicação monolítica para uma arquitetura baseada em microsserviços implantada em Kubernetes. Atualmente, os serviços se comunicam livremente dentro do cluster porque estão na mesma rede interna. Um dos desenvolvedores argumenta que, por estarem “dentro da rede corporativa”, não é necessário implementar autenticação mútua entre os serviços, apenas autenticação na API Gateway externa.
Durante uma revisão de segurança, verificou-se que, caso um único pod seja comprometido, um atacante poderia se movimentar lateralmente e acessar outras aplicações internas.
Considerando o modelo Zero Trust, assinale a alternativa que representa a ação CORRETA que a equipe deve implementar para prevenir o risco descrito:
Uma equipe de desenvolvedores é responsável por uma API Node.js utilizada em todas as aplicações da organização. Essa API utiliza diversas dependências do Node Package Manager (NPM), incluindo bibliotecas populares para autenticação e manipulação de dados.
Durante a execução automática da esteira de CI/CD, uma nova versão (minor) de uma dependência amplamente utilizada é instalada automaticamente após um npm install, pois o package.json está configurado com " ^ ". Horas depois, a equipe de segurança cibernética notifica que essa nova versão foi comprometida por um ataque à cadeia de suprimentos, contendo código malicioso que exfiltra variáveis de ambiente.
Sua equipe não possui política formal de versionamento fixo (version pinning) nem processo estruturado de verificação de integridade de dependências para o projeto da API.
A equipe deve adotar medida(s) para prevenir riscos relacionados à cadeia de suprimentos de software.
Assinale a alternativa que representa a decisão MAIS ADERENTE às recomendações da OWASP TOP 10:
(Disponível em: https://g1.globo.com/mundo/noticia/2022/07/15/ arquivos-da-cia-quem-e-joshua-schulte-hacker-condenado-por-um-dosmaiores-vazamentos-da-historia.ghtml. Acesso em: 18/07/2022.)
A origem do termo hacker surgiu na década de 1960, nos Estados Unidos. Começou com o uso da expressão “hack” para designar uma solução inovadora para qualquer problema. Em relação aos “hackers”, analise as afirmativas a seguir.
I. Tem um amplo mercado de atuação, principalmente aqueles que se dedicam a sistema de segurança da informação.
II. Podem atuar em setores ligados à perícia forense, pesquisas de vulnerabilidade e engenharia de projetos, desenvolvimento de softwares, testes de invasão, gestão de riscos.
III. A criação da Lei Geral de Proteção de Dados (LGPD) irá influenciar diretamente no cuidado que as empresas precisarão tomar com as informações digitais institucionais, de clientes e até de funcionários. É valorizado o trabalho de um hacker e mostrado o quão importante é o papel desse profissional para o bom funcionamento de uma organização e suas finanças.
Está correto o que se afirma em
I.A realização periódica de cópias de segurança pode contribuir para a recuperação de informações em situações como falhas de hardware, exclusão acidental de arquivos ou incidentes de segurança.
II.Procedimentos de restauração de dados consistem na recuperação de informações previamente armazenadas em cópias de segurança, permitindo reconstruir arquivos ou sistemas afetados por falhas.
III.A existência de rotinas de backup elimina a necessidade de outras medidas de proteção da rede, pois as cópias de segurança garantem a recuperação imediata de qualquer incidente.
IV.A manutenção de backups em local distinto do sistema principal pode reduzir riscos associados a incidentes que afetem simultaneamente os equipamentos originais.
V.Mecanismos de proteção de sistemas e redes podem envolver o uso de ferramentas de segurança, atualizações de software e políticas de controle de acesso.
Assinale a alternativa CORRETA:
I.Na técnica de Envelope Encryption, a DEK (Data Encryption Key) é utilizada para criptografar os dados, sendo posteriormente protegida por uma KEK (Key Encryption Key).
II.A DEK (Data Encryption Key) deve ser armazenada em texto claro junto com os dados criptografados para reduzir a sobrecarga de processamento durante operações de leitura.
III.A técnica de Envelope Encryption exige a recriptografia completa de todos os dados sempre que a KEK (Key Encryption Key) é rotacionada.
É correto o que se afirma em:
(__)O cliente é responsável pela configuração e segurança do sistema operacional convidado, incluindo aplicação de patches e hardening.
(__)O provedor de nuvem é responsável pela aplicação de atualizações de segurança no sistema operacional do cliente.
(__)O provedor é responsável pela infraestrutura física e camada de virtualização, enquanto o cliente gerencia o sistema operacional e o software.
Assinale a alternativa que apresenta a sequência correta: