Questão nº 62

Questão de Segurança da Informação · CEBRASPE SEMA AM 25 2025 (nº 62)

CEBRASPE2025Técnico de Nível Superior – Especialidade: Análise de RedesSegurança da Informação
Gabarito: Bver comentário ↓

No âmbito de um processo de auditoria de sistemas e compliance digital, verificou-se que uma organização implementou, com sucesso, controles de criptografia assimétrica, mecanismos de MFA (multi-factor authentication) e processos de CSIRT (computer security incident response team). Contudo, a análise do fluxo de dados revelou que o dataset processado para fins de marketing direto incluía metadados de geolocalização e histórico de saúde dos titulares, sem que tais dados fossem essenciais para a execução do serviço proposto.

À luz da literatura especializada de Sêmola e da Lei Geral de Proteção de Dados (LGPD), é correto concluir que, na situação hipotética precedente, a dicotomia entre a eficácia dos controles e a governança dos dados revela que

Resposta comentada

Gabarito Alternativa B

Conceito-chave: Segurança da informação (criptografia, MFA, CSIRT) protege o dado contra acesso indevido — é a "cerca". Já a LGPD cuida de como e por que o dado é tratado — é o "para quê". Uma coisa não substitui a outra: pode haver fortaleza técnica e, ainda assim, tratamento ilegal por desvio de finalidade e falta de necessidade (coletar mais do que o serviço exige).

  • (A) Incorreta: Não existe "incidente positivo"; coletar metadados de geolocalização e histórico de saúde sem necessidade é excesso de coleta, não resiliência.
  • (B) Correta: A organização tem segurança formal (controles técnicos eficazes), mas viola a LGPD ao tratar dados não essenciais ao serviço — desrespeitando os princípios da finalidade e da necessidade (tratamento adequado e mínimo).
  • (C) Incorreta: Criptografia e gestão de incidentes protegem contra terceiros, mas não legitimam tratamento sem base legal e sem necessidade — privacidade não se resume a "estar protegido".
  • (D) Incorreta: Maturidade em segurança não supre lacunas éticas/legais de tratamento; são dimensões distintas (técnica × governança de dados).
  • (E) Incorreta: Pegadinha clássica: o problema não é integridade (dado íntegro = não alterado indevidamente), e sim finalidade/necessidade. Trocar o pilar não resolve o vício de tratamento.

Armadilha do distrator mais tentador (E): a banca mistura os pilares da segurança (confidencialidade, integridade, disponibilidade) com os princípios da LGPD (finalidade, necessidade, adequação). O aluno vê "propósito diverso" e pensa "integridade", mas integridade é sobre o dado não ser corrompido/alterado, não sobre para que ele é usado. Guarde: pilar de segurança ≠ princípio de tratamento.

Fonte: CEBRASPE SEMA AM 25 2025 Técnico de Nível Superior – Especialidade: Análise de Redes. Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho