No campo da segurança da informação em redes e sistemas, é i...
I. Em segurança da informação, a autenticação está relacionada à verificação da identidade de um usuário ou sistema e a autorização está relacionada à definição das permissões concedidas após essa identificação.
II. Phishing caracteriza-se como uma técnica de segurança destinada a validar a legitimidade de mensagens recebidas por correio eletrônico antes de sua abertura pelo usuário.
III. Frameworks de segurança da informação, como NIST, ISO/IEC 27001 e CIS Controls, são protocolos de comunicação seguros utilizados para criptografar o tráfego entre aplicações e servidores em redes corporativas.
IV. O uso de HTTPS está associado à proteção da comunicação por meio de protocolos seguros e ao emprego de certificados digitais para apoio à autenticidade do servidor e à integridade da conexão.
Assinale a alternativa que apresenta apenas asserções corretas.
Gabarito comentado
Confira o gabarito comentado por um dos nossos professores
Gabarito: B
Fundamento decisivo: A decisão dependia de reconhecer três distinções conceituais: autenticação x autorização, phishing como ameaça e frameworks de segurança x protocolos de comunicação. Com isso, I e IV ficam corretas, e II e III incorretas, o que leva à letra B.
- Separe sempre função de identidade e função de permissão: autenticação identifica, autorização libera acessos.
- Quando o termo nomeia ameaça ou fraude, como phishing, não o trate como mecanismo defensivo.
- Diferencie referenciais de segurança e protocolos de rede: NIST, ISO/IEC 27001 e CIS Controls organizam controles; não criptografam tráfego.
- Ao avaliar HTTPS, verifique se a afirmação menciona proteção da comunicação por protocolo seguro e uso de certificados digitais para autenticação do servidor.
Clique para visualizar este gabarito
Visualize o gabarito desta questão clicando no botão abaixo
Comentários
Veja os comentários dos nossos alunos
-> ERROS DA II e III:
1) II:
O phishing não é um mecanismo de segurança, mas sim uma ameaça/ataque de engenharia social. Trata-se do uso de mensagens fraudulentas (e-mails, sites falsos) projetadas para enganar a vítima e induzi-la a fornecer dados sensíveis, como senhas e dados bancários.
2) III:
NIST, ISO/IEC 27001 e CIS Controls são conjuntos de diretrizes, normas e boas práticas para gestão e implementação de governança em segurança da informação. Eles não são protocolos de comunicação (como o TLS, SSL ou IPsec) e não atuam diretamente na criptografia de tráfego de rede.
Clique para visualizar este comentário
Visualize os comentários desta questão clicando no botão abaixo