Questão nº 38

Questão de Tecnologia da Informação · FCC TRT4 2022 (nº 38)

FCC2022Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da InformaçãoTecnologia da Informação
Gabarito: Cver comentário ↓

Com relação às transações nos aplicativos de serviço de uma organização, considere:

I. Transmissões incompletas e erros de roteamento.
II. Alterações não autorizadas de mensagens.
III. Divulgação não autorizada.
IV. Duplicação ou reapresentação de mensagem não autorizada.

A norma ABNT NBR 27001:2013 recomenda que as informações envolvidas em transações nos aplicativos de serviços devem ser protegidas para prevenir o que consta de

Resposta comentada

Gabarito Alternativa C

A ABNT NBR 27001 é uma norma que guia as organizações a protegerem suas informações. Ela faz isso estabelecendo um Sistema de Gestão de Segurança da Informação (SGSI) que busca garantir a confidencialidade (só quem deve ver, vê), a integridade (a informação está completa e correta) e a disponibilidade (a informação está acessível quando necessária). Quando falamos de transações em aplicativos, a norma exige proteção contra qualquer coisa que possa comprometer esses três pilares.

  • (A) Incorreta: Esta alternativa exclui as transmissões incompletas/erros de roteamento (I) e alterações não autorizadas (II), que são riscos diretos à integridade e disponibilidade.
  • (B) Incorreta: Esta alternativa exclui a divulgação não autorizada (III) e a duplicação/reapresentação de mensagem (IV), que são riscos à confidencialidade e integridade/autenticidade, respectivamente.
  • (C) Correta: A norma ABNT NBR 27001:2013, especialmente no controle A.14.2.1 (Política de transações seguras), exige que as transações sejam protegidas para garantir a integridade, confidencialidade e autenticidade.
    • I. Transmissões incompletas e erros de roteamento: Comprometem a integridade (a mensagem não chega completa) e a disponibilidade (a transação pode falhar ou ser inutilizável).
    • II. Alterações não autorizadas de mensagens: Comprometem diretamente a integridade da informação, que é um pilar fundamental da segurança.
    • III. Divulgação não autorizada: Comprometem a confidencialidade, outro pilar essencial, impedindo que informações sensíveis sejam vistas por pessoas ou sistemas não autorizados.
    • IV. Duplicação ou reapresentação de mensagem não autorizada: Comprometem a integridade (podendo gerar fraudes ou estados inconsistentes) e a autenticidade da transação, um risco conhecido como "ataque de repetição" (replay attack).
      Todos esses itens representam ameaças à segurança das transações e, portanto, a norma recomenda proteção contra todos eles para garantir a segurança da informação. A "pegadinha" aqui seria considerar que alguns desses problemas (como erros de roteamento ou transmissões incompletas) são apenas "problemas técnicos" e não "problemas de segurança". No entanto, qualquer falha que afete a confidencialidade, integridade ou disponibilidade da informação é uma preocupação de segurança da informação e, portanto, abordada pela NBR 27001.
  • (D) Incorreta: Esta alternativa exclui a divulgação não autorizada (III), que é uma ameaça direta à confidencialidade da informação.
  • (E) Incorreta: Esta alternativa exclui a maioria dos riscos (I, II e IV), focando apenas na divulgação não autorizada.

Fonte: FCC TRT4 2022 Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 001). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho