Questão nº 38
Questão de Tecnologia da Informação · FCC TRT4 2022 (nº 38)
Com relação às transações nos aplicativos de serviço de uma organização, considere:
I. Transmissões incompletas e erros de roteamento.
II. Alterações não autorizadas de mensagens.
III. Divulgação não autorizada.
IV. Duplicação ou reapresentação de mensagem não autorizada.
A norma ABNT NBR 27001:2013 recomenda que as informações envolvidas em transações nos aplicativos de serviços devem ser protegidas para prevenir o que consta de
- AIII e IV, apenas.
- BI e II, apenas.
- CI, II, III e IV. (alternativa correta)
- DI, II e IV, apenas.
- EIII, apenas.
Resposta comentada
Gabarito Alternativa C
A ABNT NBR 27001 é uma norma que guia as organizações a protegerem suas informações. Ela faz isso estabelecendo um Sistema de Gestão de Segurança da Informação (SGSI) que busca garantir a confidencialidade (só quem deve ver, vê), a integridade (a informação está completa e correta) e a disponibilidade (a informação está acessível quando necessária). Quando falamos de transações em aplicativos, a norma exige proteção contra qualquer coisa que possa comprometer esses três pilares.
- (A) Incorreta: Esta alternativa exclui as transmissões incompletas/erros de roteamento (I) e alterações não autorizadas (II), que são riscos diretos à integridade e disponibilidade.
- (B) Incorreta: Esta alternativa exclui a divulgação não autorizada (III) e a duplicação/reapresentação de mensagem (IV), que são riscos à confidencialidade e integridade/autenticidade, respectivamente.
- (C) Correta: A norma ABNT NBR 27001:2013, especialmente no controle A.14.2.1 (Política de transações seguras), exige que as transações sejam protegidas para garantir a integridade, confidencialidade e autenticidade.
- I. Transmissões incompletas e erros de roteamento: Comprometem a integridade (a mensagem não chega completa) e a disponibilidade (a transação pode falhar ou ser inutilizável).
- II. Alterações não autorizadas de mensagens: Comprometem diretamente a integridade da informação, que é um pilar fundamental da segurança.
- III. Divulgação não autorizada: Comprometem a confidencialidade, outro pilar essencial, impedindo que informações sensíveis sejam vistas por pessoas ou sistemas não autorizados.
- IV. Duplicação ou reapresentação de mensagem não autorizada: Comprometem a integridade (podendo gerar fraudes ou estados inconsistentes) e a autenticidade da transação, um risco conhecido como "ataque de repetição" (replay attack).
Todos esses itens representam ameaças à segurança das transações e, portanto, a norma recomenda proteção contra todos eles para garantir a segurança da informação. A "pegadinha" aqui seria considerar que alguns desses problemas (como erros de roteamento ou transmissões incompletas) são apenas "problemas técnicos" e não "problemas de segurança". No entanto, qualquer falha que afete a confidencialidade, integridade ou disponibilidade da informação é uma preocupação de segurança da informação e, portanto, abordada pela NBR 27001.
- (D) Incorreta: Esta alternativa exclui a divulgação não autorizada (III), que é uma ameaça direta à confidencialidade da informação.
- (E) Incorreta: Esta alternativa exclui a maioria dos riscos (I, II e IV), focando apenas na divulgação não autorizada.
Fonte: FCC TRT4 2022 Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 001). Reproduzida para fins de estudo.