🎯 Saiba o que estudar

Avançado com Treinador a partir de R$ 0,76/dia

No campo da segurança da informação em redes e sistemas, é i...

Próximas questões
Com base no mesmo assunto
Q4193544 Segurança da Informação
No campo da segurança da informação em redes e sistemas, é importante compreender conceitos de controle de acesso, autenticação, autorização, uso de certificados digitais e protocolos seguros, além de reconhecer ameaças como malware, phishing e engenharia social. Também devem ser consideradas as boas práticas de segurança e o uso de frameworks de referência para organização de controles e processos. Sobre esse tema, analise as asserções.

I. Em segurança da informação, a autenticação está relacionada à verificação da identidade de um usuário ou sistema e a autorização está relacionada à definição das permissões concedidas após essa identificação.
II. Phishing caracteriza-se como uma técnica de segurança destinada a validar a legitimidade de mensagens recebidas por correio eletrônico antes de sua abertura pelo usuário.
III. Frameworks de segurança da informação, como NIST, ISO/IEC 27001 e CIS Controls, são protocolos de comunicação seguros utilizados para criptografar o tráfego entre aplicações e servidores em redes corporativas.
IV. O uso de HTTPS está associado à proteção da comunicação por meio de protocolos seguros e ao emprego de certificados digitais para apoio à autenticidade do servidor e à integridade da conexão.

Assinale a alternativa que apresenta apenas asserções corretas. 
Alternativas

Gabarito comentado

Confira o gabarito comentado por um dos nossos professores

Gabarito: B

Fundamento decisivo: A decisão dependia de reconhecer três distinções conceituais: autenticação x autorização, phishing como ameaça e frameworks de segurança x protocolos de comunicação. Com isso, I e IV ficam corretas, e II e III incorretas, o que leva à letra B.

Tema central: autenticação, autorização, phishing, frameworks de segurança e HTTPS
Análise das alternativas
A
Errada
Está errada porque inclui a asserção III. NIST, ISO/IEC 27001 e CIS Controls são referenciais de governança, requisitos e controles de segurança, não protocolos de comunicação usados para criptografar tráfego entre aplicações e servidores.
B
Certa
A alternativa B está correta porque reúne exatamente as duas asserções compatíveis com os conceitos técnicos cobrados. Em I, a regra correta é: autenticação verifica a identidade do usuário ou sistema, e autorização define as permissões concedidas depois dessa identificação. Em IV, a descrição também está correta: HTTPS está associado ao uso de protocolo seguro para proteger a comunicação e ao emprego de certificados digitais para autenticar o servidor e dar suporte à integridade da conexão.
C
Errada
Está errada porque inclui duas asserções falsas. II erra ao tratar phishing como técnica de validação de legitimidade de e-mails, quando na verdade phishing é fraude/ameaça baseada em engano. III também erra ao confundir frameworks e normas de segurança com protocolos de comunicação seguros.
D
Errada
Está errada porque, embora IV esteja correta, II está incorreta. Phishing não é mecanismo de proteção do usuário nem recurso preventivo de validação de mensagens; é um vetor de ataque de engenharia social.
Pegadinha da questão
A confusão explorada foi trocar a natureza de certos termos: phishing foi apresentado como defesa, frameworks como protocolos de comunicação e autenticação/autorização como se fossem noções intercambiáveis.
Dica para questões semelhantes
  • Separe sempre função de identidade e função de permissão: autenticação identifica, autorização libera acessos.
  • Quando o termo nomeia ameaça ou fraude, como phishing, não o trate como mecanismo defensivo.
  • Diferencie referenciais de segurança e protocolos de rede: NIST, ISO/IEC 27001 e CIS Controls organizam controles; não criptografam tráfego.
  • Ao avaliar HTTPS, verifique se a afirmação menciona proteção da comunicação por protocolo seguro e uso de certificados digitais para autenticação do servidor.

Clique para visualizar este gabarito

Visualize o gabarito desta questão clicando no botão abaixo

Comentários

Veja os comentários dos nossos alunos

-> ERROS DA II e III:

1) II:

O phishing não é um mecanismo de segurança, mas sim uma ameaça/ataque de engenharia social. Trata-se do uso de mensagens fraudulentas (e-mails, sites falsos) projetadas para enganar a vítima e induzi-la a fornecer dados sensíveis, como senhas e dados bancários.

2) III:

NIST, ISO/IEC 27001 e CIS Controls são conjuntos de diretrizes, normas e boas práticas para gestão e implementação de governança em segurança da informação. Eles não são protocolos de comunicação (como o TLS, SSL ou IPsec) e não atuam diretamente na criptografia de tráfego de rede.

Clique para visualizar este comentário

Visualize os comentários desta questão clicando no botão abaixo