Questão nº 19
Questão de Informática · FCC TRT15 2024 (nº 19)
Um funcionário de um Tribunal acessou um link enviado por e-mail que parecia ser de uma rede social corporativa. Ao clicar, ele foi direcionado para um site falso que solicitava suas credenciais de login. Após fornecer as informações, ele percebeu que era um golpe. Para evitar que esse problema ocorra novamente, a medida essencial que o Tribunal deve adotar é
- Aconfigurar as estações de trabalho para reiniciar automaticamente em caso de detecção de atividades incomuns.
- Breforçar a política de troca de senhas, exigindo mudanças trimestrais e utilizando senhas fortes.
- Cbloquear o acesso a todas as redes sociais corporativas por meio do firewall da rede.
- Dadotar uma solução de antispyware e exigir a instalação em todos os dispositivos da organização.
- Eimplementar um programa de treinamento contínuo sobre segurança da informação, incluindo identificação de phishing. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
Phishing é um tipo de golpe online onde criminosos se passam por empresas ou pessoas confiáveis para enganar você e roubar seus dados, como senhas, geralmente por e-mail ou mensagens falsas.
- (A) Incorreta: Essa medida é reativa e lida com infecções após ocorrerem, não prevenindo o ato inicial do usuário de clicar no link de phishing e fornecer as credenciais.
- (B) Incorreta: Embora senhas fortes e trocas regulares sejam boas práticas, elas não impedem que o usuário entregue voluntariamente a senha (mesmo que forte e nova) em um site falso de phishing.
- (C) Incorreta: Bloquear todas as redes sociais é uma medida drástica e generalista que pode prejudicar o uso legítimo, sem resolver a causa raiz da vulnerabilidade do usuário em identificar links falsos, que podem imitar qualquer serviço, não apenas redes sociais. A armadilha aqui é pensar que remover o "alvo" (redes sociais) resolve a vulnerabilidade humana à decepção.
- (D) Incorreta: Soluções de antispyware combatem malware (programas maliciosos), mas o phishing foca em enganar o usuário para que ele voluntariamente digite suas credenciais em um site falso, algo que o antispyware não impede diretamente.
- (E) Correta: O phishing explora a falta de conhecimento do usuário. Um treinamento contínuo capacita os funcionários a reconhecerem os sinais de um ataque de phishing (como links suspeitos, erros de português, remetentes falsos), prevenindo que caiam no golpe.
Fonte: FCC TRT15 2024 Analista Judiciário - Área Apoio Especializado - Especialidade Engenharia de Segurança do Trabalho (Caderno Tipo 002). Reproduzida para fins de estudo.