Questão nº 51
Questão de Tecnologia da Informação · FGV TJ-MS 2024 (nº 51)
O TJMS instituiu sua política de segurança da informação visando a orientar ações destinadas a assegurar a disponibilidade, a integridade, a confidencialidade e a autenticidade da informação, conforme os preceitos da norma ISO 27002. Carlos, analista de sistemas do TJMS, ao tomar conhecimento do teor dessa política, identificou ser vedada a instalação de softwares não homologados nas estações de trabalho por:
- Apossibilitar a perda e dano de informações durante a instalação, afetando a integridade dos dados;
- Bser necessária a desinstalação prévia de programas similares para garantir a disponibilidade da informação;
- Cser necessária a utilização de duplo fator de autenticação para garantir a autenticidade da informação;
- Dpoder introduzir vulnerabilidades e em seguida gerar vazamento de informações, o que poderia afetar a confidencialidade da informação; (alternativa correta)
- Epossibilitar a coleta de dados pessoais sem o prévio mapeamento e análise de risco, afetando a confidencialidade da informação.
Resposta comentada
Gabarito Alternativa D
A Política de Segurança da Informação (PSI) de uma organização, como o TJMS, busca proteger os dados e sistemas, garantindo que apenas pessoas autorizadas acessem informações (Confidencialidade), que os dados estejam corretos e completos (Integridade), e que os sistemas estejam sempre disponíveis para uso (Disponibilidade).
- (A) Incorreta: Embora a instalação de qualquer software possa, em tese, causar problemas de integridade, o risco principal de proibir softwares não homologados não é a perda ou dano durante a instalação, mas sim o que o software pode fazer após ser instalado, ou as vulnerabilidades que ele pode introduzir.
- (B) Incorreta: A necessidade de desinstalar programas similares é uma questão de gestão de software, compatibilidade ou desempenho, não o motivo principal para proibir todos os softwares não homologados por razões de segurança da informação.
- (C) Incorreta: O duplo fator de autenticação (2FA) é uma medida de segurança para verificar a identidade do usuário ao acessar sistemas, e não tem relação direta com a proibição de instalação de softwares não homologados em estações de trabalho.
- (D) Correta: Softwares não homologados não passaram por avaliações de segurança e podem conter falhas (chamadas de vulnerabilidades) que podem ser exploradas por criminosos. Essas vulnerabilidades podem permitir o acesso não autorizado a informações, resultando em vazamento de dados e comprometendo a confidencialidade da informação, que é a garantia de que apenas pessoas autorizadas têm acesso aos dados.
- (E) Incorreta: Esta é uma armadilha tentadora. Embora a coleta indevida de dados pessoais seja, de fato, um risco grave de softwares não homologados e afete a confidencialidade, a alternativa D é mais abrangente e fundamental. A introdução de vulnerabilidades (mencionada em D) é a causa raiz que pode levar a diversos tipos de vazamento de informações, incluindo a coleta de dados pessoais, mas também outros tipos de acesso e exfiltração de dados. A alternativa D aborda a causa mais ampla do problema (vulnerabilidades) e uma consequência geral (vazamento), enquanto E foca em uma consequência mais específica (coleta de dados pessoais).
Fonte: FGV TJ-MS 2024 Técnico de Nível Superior - Web Designer (Caderno Tipo 1). Reproduzida para fins de estudo.