Questão nº 44
Questão de Noções de Tecnologia da Informação · FCC PMSP AMCI 2025 (nº 44)
Uma cidade enfrenta desafios crescentes em segurança digital em órgãos públicos. Recentemente, um ataque ransomware criptografou os dados de uma secretaria municipal, causando a paralisação de serviços de saúde e educação. Um estudo apontou que a ausência de uma política de segurança da informação bem estruturada foi um dos principais fatores para a vulnerabilidade. Nesse caso, a ação adequada para minimizar os riscos futuros e evitar a recorrência de situações semelhantes é
- Arealocar todos os investimentos e esforços da implementação de políticas internas de segurança para ferramentas avançadas de detecção de ameaças.
- Bestabelecer uma política de segurança da informação baseada na classificação dos ativos, priorizando os mais críticos, treinando e sensibilizando os colaboradores sobre sua responsabilidade. (alternativa correta)
- Cdefinir uma política genérica de segurança da informação, aplicável a todas as secretarias municipais, para facilitar a gestão dos ativos gerenciados.
- Dimplementar controles de segurança em todas as máquinas, não envolvendo os colaboradores, para evitar o vazamento das ações de segurança do processo.
- Esubstituir rapidamente a infraestrutura digital atual por uma nova tecnologia, analisando posteriormente os possíveis riscos dessa mudança.
Resposta comentada
Gabarito Alternativa B
A Política de Segurança da Informação (PSI) é o documento que estabelece as diretrizes e regras para proteger os ativos de informação de uma organização, sendo a base para a gestão de riscos, que visa identificar, avaliar e mitigar ameaças e vulnerabilidades.
(A) Incorreta: Realocar todos os investimentos para ferramentas é um erro, pois as ferramentas são eficazes apenas quando guiadas por uma política bem definida, que foi a falha apontada no problema.
(B) Correta: Estabelecer uma PSI, classificar ativos para priorizar a proteção dos mais críticos e treinar colaboradores são ações fundamentais e abrangentes para tratar a causa raiz e fortalecer a segurança.
(C) Incorreta: Uma política "genérica" pode não atender às necessidades específicas e críticas de diferentes secretarias (saúde, educação), deixando lacunas de segurança importantes. A armadilha aqui é que "facilitar a gestão" parece bom, mas a custo da eficácia.
(D) Incorreta: Não envolver os colaboradores é um erro grave; a segurança da informação é responsabilidade de todos e o engajamento e conscientização são cruciais para o sucesso das medidas de proteção.
(E) Incorreta: Substituir a infraestrutura "rapidamente" e analisar os riscos "posteriormente" é uma abordagem imprudente que pode introduzir novas vulnerabilidades e problemas, em vez de resolvê-los.
Fonte: FCC PMSP AMCI 2025 Auditor Municipal de Controle Interno - Área Geral (Caderno Tipo 004). Reproduzida para fins de estudo.