Questões de Concurso Público MPE-ES 2026 para Agente Especializado - Analista de Segurança da Informação
Foram encontradas 60 questões
Uma aplicação web, hospedada no endereço http://www.eth0123.com, permite acesso a informações jornalísticas por meio do seguinte endereço:
“ http://www.eth0123.com/acesso.php?arq=jornal “
Durante uma análise de segurança, verificou-se que o parâmetro “arq” é utilizado pela aplicação para carregar conteúdos armazenados no servidor. Em razão de falha na validação de entradas fornecidas pelo usuário, foi possível manipular o endereço de acesso conforme apresentado abaixo, permitindo visualizar o conteúdo de um arquivo sensível do sistema:
http://www.eth0123.com/acesso.php?arq=../../etc/passwd
Assinale a opção que apresenta, corretamente, a técnica de exploração usada nesse cenário.
Quanto ao uso de criptografia, assinale a afirmativa correta.
Sobre o tema, assinale a afirmativa correta.
I. O Parecer Técnico é o instrumento adequado quando se exige de um Analista de TI uma análise de conformidade das funcionalidades entregues frente ao Termo de Referência, visando subsidiar a decisão de pagamento de uma fatura contratual.
II. O Laudo Técnico é o documento recomendado para o registro de constatações objetivas resultantes de um exame pericial ou de uma auditoria de segurança em sistemas.
III. O Laudo Técnico possui natureza predominantemente opinativa e conclusiva, enquanto o Parecer Técnico possui natureza essencialmente descritiva e fática.
Está correto o que se afirma:
Com base na utilização de estatísticas oficiais e na construção de indicadores de desempenho em ambientes de TI na Administração Pública, assinale a afirmativa correta.
I. Nas contratações de TI, a Administração poderá definir o objeto da licitação com base exclusiva em marca ou modelo específico, desde que isso facilite a padronização tecnológica da organização.
II. O Diálogo Competitivo é uma modalidade de licitação que pode ser aplicada em projetos de TI que envolvam inovação tecnológica ou quando a Administração não consegue definir, com precisão suficiente, as especificações técnicas do objeto.
III. A contratação de soluções de TI deverá priorizar, sempre que possível, especificações baseadas em desempenho ou requisitos funcionais, evitando restrições indevidas à competitividade.
Está correto o que se afirma em
( ) As contratações públicas deverão submeter-se a duas linhas de defesa, estruturadas para promover práticas contínuas e permanentes de gestão de riscos e controle preventivo na Administração Pública.
( ) Na fiscalização contratual poderão ser considerados critérios como a oportunidade, a materialidade, a relevância e o risco.
( ) A execução do contrato deverá ser acompanhada e fiscalizada por apenas um fiscal de contrato, responsável por todas as atividades de controle da execução contratual.
As afirmativas são, respectivamente,
I. A melhoria contínua e a criação e proteção de valor são princípios da ISO 31000.
II. A ISO 31000 orienta a identificação, a análise e o tratamento de riscos, servindo como base para a definição de políticas de segurança alinhadas aos riscos organizacionais.
III. A ISO 31000 é uma norma certificável internacional que funciona como um guia de boas práticas.
Está correto o que se afirma em
Nesse cenário, a equipe de TI definiu que, em caso de falha em ambientes de computação em nuvem, o sistema deve estar funcional em até 2 horas, com uma perda máxima de dados de 15 minutos.
Esses parâmetros referem-se, respectivamente, a
Como parte dessa iniciativa, a equipe incorporou ao processo de integração contínua (CI) a ferramenta de análise estática de segurança Checkmarx.
Com o uso dessa ferramenta, diversos alertas passaram a ser gerados durante o desenvolvimento, indicando possíveis vulnerabilidades relacionadas ao uso de entradas externas diretamente na construção de instruções, inclusive em trechos de código que ainda não haviam sido executados.
Considerando o cenário apresentado, assinale a opção que melhor descreve a atuação dessa ferramenta de análise estática no contexto de um SDLC seguro.
Dadas as diversas formas de operacionalizar o spoofing, torna-se importante correlacionar cada tipo de spoofing às suas técnicas de mitigação.
Nesse contexto, analise as afirmativas a seguir.
I. O ARP spoofing é um ataque focado na rede local, onde se altera o MAC address em um frame, e pode ser mitigado utilizando-se listas de MAC estático no firewall de borda.
II. O IP spoofing envolve a alteração do cabeçalho no campo do endereço de origem, e pode ser mitigado aceitando-se apenas pacotes com endereços de origem válidos.
III. O DNS spoofing funciona alterando-se os endereços de IP resolvidos para determinado domínio, e pode ser mitigado utilizando-se DNSSEC que valida a autenticidade e integridade das respostas de DNS.
Está correto o que se afirma em
Assinale a opção que indica o procedimento correto para mitigar ataques do tipo XSS.
A respeito dos principais algoritmos criptográficos em uso – o AES (Advanced Encryption Standard) e o RSA (Rivest – Shamir – Adleman), assinale a afirmativa correta.
Graças ao uso de certificados digitais e a uma hierarquia de confiança, é possível garantir que uma chave pública pertence, de fato, à entidade que a apresenta, evitando ataques de personificação.
Com relação aos componentes desse ecossistema e o seu funcionamento, assinale a afirmativa correta.
O hashing gera uma "impressão digital" única de um dado original, sendo amplamente aplicado em verificações de autenticidade e em sistemas de autenticação modernos.
Sobre os principais algoritmos e mecanismos de hash, assinale a afirmativa correta.
O analista, usando o Wireshark, realizou a captura de pacotes diretamente do servidor interno, sem perdas, aplicou o filtro tcp.port == 8081 e, ao selecionar uma das conexões, utilizou o recurso Follow TCP Stream, obtendo o seguinte diálogo:
POST /sync HTTP/1.1
Host: update-service.external.net
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64)
Content-Length: 1024
file=clientes.csv&data=Q2xpZW50ZTosQ1BGLENhcnRhbwoxMjMs MDAwMDAw... (trecho exibido pelo Follow TCP Stream)"
Com base nesse cenário, assinale a opção que apresenta a interpretação mais adequada.
Para mitigar riscos, a equipe de Segurança da Informação aplicou técnicas de pseudonimização nos bancos de dados de produção e estabeleceu um protocolo de resposta a incidentes que prevê a notificação à Autoridade Nacional de Proteção de Dados (ANPD) em situações de risco relevante aos titulares.
Com base nesse cenário e nos preceitos da LGPD, assinale a afirmativa correta.