Questão nº 38
Questão de Segurança da Informação · FGV CGE-SC 2022 (nº 38)
Uma empresa se depara com o seguinte problema:
Muitos processos de aprovação de despesa são desenvolvidos por meio de comunicação via correio eletrônico; a comunicação com os clientes também é feita via correio eletrônico.
Adicionalmente, um levantamento recente mostrou que 70% dos diretores e funcionários utilizam rotineiramente o e-mail corporativo em seus telefones celulares.
Visando a melhorar a segurança desse processo, o Comitê de Segurança da Informação da empresa estipulou que:
- Uma política fosse desenvolvida estabelecendo quais proteções deveriam ser adotadas no uso de e-mails em dispositivos móveis.
- A política citada no item 1 contivesse mecanismos a serem implantados que protegessem a confidencialidade e a integridade das informações contidas nos e-mails.
Levando em conta tal histórico, a referida política deverá incluir _____ a ser implantado no e-mail corporativo e deverá ser obrigatório nos dispositivos móveis. Isso proporcionará segurança por meio do uso de _____ e _____.
As lacunas ficam corretamente preenchidas respectivamente por
- Amecanismo de chaves assimétricas – encriptação – assinaturas (alternativa correta)
- Bcontainers seguros – XTEA V3 – mensagens autodestrutivas
- Cmecanismo de chaves assimétricas – verificação LHa-765 – chaves quânticas
- Dmecanismo de criptografia quântica – normatização de Heizenberg – chaves quânticas
- Econtainers seguros – XTEA V5 – Hash AES-CBC
Resposta comentada
Gabarito Alternativa A
A segurança da informação em e-mails e dispositivos móveis visa proteger os dados contra acesso não autorizado (confidencialidade) e alterações indevidas (integridade). Para isso, são utilizados mecanismos criptográficos que garantem que apenas o destinatário possa ler a mensagem e que ela não foi modificada desde o envio.
- (A) Correta: Um mecanismo de chaves assimétricas (também conhecido como criptografia de chave pública) é fundamental para a segurança do e-mail, pois permite a encriptação (garantindo a confidencialidade, pois apenas o destinatário com a chave privada pode ler) e a criação de assinaturas digitais (garantindo a integridade e autenticidade, pois o remetente assina com sua chave privada e o destinatário verifica com a chave pública do remetente, confirmando que a mensagem não foi alterada e que veio de quem diz ter vindo).
- (B) Incorreta: "Containers seguros" protegem o ambiente, mas não são o mecanismo criptográfico principal para a comunicação em si. "XTEA V3" é um algoritmo de criptografia simétrica, e "mensagens autodestrutivas" é uma funcionalidade, não um mecanismo que garante confidencialidade e integridade da forma abrangente exigida.
- (C) Incorreta: Embora comece bem com "mecanismo de chaves assimétricas", "verificação LHa-765" não é um termo ou algoritmo reconhecido em segurança da informação, e "chaves quânticas" são uma tecnologia emergente, não uma solução padrão e amplamente implementada para e-mail corporativo atualmente.
- (D) Incorreta: "Criptografia quântica" e "chaves quânticas" são tecnologias futuras e não padrão para e-mail corporativo. "Normatização de Heizenberg" é um termo sem sentido no contexto de segurança da informação.
- (E) Incorreta: "Containers seguros" é uma medida de segurança do dispositivo, não do e-mail em si. "XTEA V5" é um algoritmo de criptografia simétrica. "Hash AES-CBC" é uma combinação incorreta de termos; AES-CBC é um modo de operação para criptografia simétrica, e hash é um processo diferente usado para integridade.
Fonte: FGV CGE-SC 2022 Auditor do Estado - Ciências da Computação (Caderno Tipo 1). Reproduzida para fins de estudo.