Questão nº 19
Questão de Informática · FCC TRT15 2024 (nº 19)
Um funcionário de um Tribunal acessou um link enviado por e-mail que parecia ser de uma rede social corporativa. Ao clicar, ele foi direcionado para um site falso que solicitava suas credenciais de login. Após fornecer as informações, ele percebeu que era um golpe. Para evitar que esse problema ocorra novamente, a medida essencial que o Tribunal deve adotar é
- Aimplementar um programa de treinamento contínuo sobre segurança da informação, incluindo identificação de phishing. (alternativa correta)
- Bconfigurar as estações de trabalho para reiniciar automaticamente em caso de detecção de atividades incomuns.
- Creforçar a política de troca de senhas, exigindo mudanças trimestrais e utilizando senhas fortes.
- Dbloquear o acesso a todas as redes sociais corporativas por meio do firewall da rede.
- Eadotar uma solução de antispyware e exigir a instalação em todos os dispositivos da organização.
Resposta comentada
Gabarito Alternativa A
Phishing é um tipo de golpe onde criminosos tentam enganar as pessoas para que revelem informações confidenciais, como senhas, se passando por uma fonte confiável. A engenharia social é a arte de manipular pessoas para que elas realizem ações ou divulguem informações confidenciais.
- (A) Correta: Um programa de treinamento contínuo sobre segurança da informação, com foco em identificar phishing, é a medida mais essencial porque o problema ocorreu devido à falta de reconhecimento do golpe pelo funcionário. Educar os usuários é a defesa mais eficaz contra ataques que exploram a vulnerabilidade humana.
- (B) Incorreta: Reiniciar estações de trabalho é uma medida reativa e disruptiva que não impede o ato inicial de fornecer credenciais em um site falso, nem ensina o usuário a identificar o golpe.
- (C) Incorreta: Embora senhas fortes e trocas regulares sejam boas práticas, elas não impedem que um usuário forneça sua senha (mesmo que forte e nova) em um site de phishing. O problema aqui não é a força da senha, mas a sua divulgação indevida.
- (D) Incorreta: Bloquear o acesso a redes sociais corporativas legítimas é uma medida extrema que pode prejudicar a comunicação interna e não resolve o problema do phishing. O funcionário clicou em um link falso que parecia ser da rede social, não necessariamente acessou a rede social real. A armadilha da banca aqui é desviar o foco para o "acesso à rede social" em vez da "identificação do golpe".
- (E) Incorreta: Soluções antispyware são importantes para detectar e remover softwares maliciosos, mas o problema descrito foi o roubo de credenciais via um site falso, não a instalação de spyware. O antispyware não impede o usuário de digitar voluntariamente suas informações em um site fraudulento.
Fonte: FCC TRT15 2024 Analista Judiciário - Área Administrativa - Especialidade Contabilidade (Caderno Tipo 005). Reproduzida para fins de estudo.