Questão nº 48
Questão de Gestão de TI · FCC PMSP Analista TIC 2025 (nº 48)
Considere a notícia a seguir:
Em maio de 2017, o Serviço Nacional de Saúde (NHS) do Reino Unido foi severamente afetado pelo ransomware WannaCry. O ataque criptografou dados e exigiu resgates para liberar os sistemas, causando a interrupção de serviços em mais de um terço dos hospitais do NHS. Milhares de consultas e cirurgias foram canceladas, resultando em custos financeiros significativos.
Como integrante da equipe de analistas da área de saúde de uma Prefeitura Municipal, ao analisar o caso acima descrito, considerando a aplicação da ISO 22301 e visando a segurança dos dados do órgão, conclui-se que o impacto do ataque poderia ter sido minimizado ou até evitado se o órgão tivesse
- Arealizado auditorias regulares de conformidade legal para garantir o cumprimento das normas de atualização de dados.
- Binvestido fortemente em modernização de sistemas de TI, principalmente quanto à automação e agilização de processos.
- Cmantido estabelecidos acordos com terceiros para fornecer serviços de recuperação de dados.
- Drealizado treinamento contínuo com a equipe de TI sobre as atualizações mais recentes dos ransomwares.
- Ecriado um plano de resposta a incidentes com foco em recuperação de sistemas críticos e garantido a execução de backups regulares. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
A ISO 22301 é uma norma que ajuda organizações a se prepararem para interrupções inesperadas (como ataques cibernéticos ou desastres naturais), garantindo que os serviços essenciais continuem funcionando ou sejam rapidamente restabelecidos, minimizando o impacto nos negócios e na sociedade. Para isso, é fundamental ter planos claros de como reagir e se recuperar.
- (A) Incorreta: Auditorias de conformidade legal garantem o cumprimento de leis, mas não abordam diretamente a capacidade de recuperação de sistemas após um ataque cibernético que criptografa dados.
- (B) Incorreta: A modernização de sistemas pode melhorar a eficiência, mas não é a principal medida para minimizar o impacto de um ataque que já ocorreu, criptografando dados e interrompendo serviços.
- (C) Incorreta: Acordos com terceiros para recuperação de dados podem ser parte de um plano, mas não substituem a necessidade de capacidades internas de recuperação. Além disso, não garantem a rapidez ou a totalidade da recuperação sem backups internos.
- (D) Incorreta: O treinamento da equipe de TI é crucial para a prevenção e resposta inicial, mas não fornece os mecanismos de recuperação de dados e sistemas essenciais para restaurar as operações após uma criptografia bem-sucedida. A armadilha aqui é que, embora importante para a segurança geral, o treinamento por si só não resolve o problema da recuperação de sistemas críticos e dados já comprometidos, que é o foco do impacto do WannaCry.
- (E) Correta: Um plano de resposta a incidentes com foco na recuperação de sistemas críticos e a garantia de backups regulares são as medidas mais eficazes para minimizar o impacto de um ataque de ransomware. Os backups permitem restaurar os dados sem pagar o resgate, e o plano de resposta direciona as ações para restabelecer os serviços essenciais rapidamente, alinhando-se diretamente com os princípios da ISO 22301 de continuidade de negócios e recuperação de desastres.
Fonte: FCC PMSP Analista TIC 2025 Analista de Planejamento e Desenvolvimento Organizacional - Tecnologia da Informação e Comunicação (Caderno Tipo 001). Reproduzida para fins de estudo.