Questão nº 75
Questão de Tecnologia da Informação · FGV TRF1 2024 (nº 75)
A política de segurança da cibernética do Poder Judiciário (PSEC-PJ) tem por finalidade prover princípios, objetivos e instrumentos capazes de assegurar a segurança cibernética no Poder Judiciário.
Dentre os instrumentos da PSEC-PJ, foi instituído o protocolo de gerenciamento de crises cibernéticas no âmbito do Poder Judiciário (PGCC-PJ).
Considerando o previsto na PSEC-PJ e no PGCC-PJ, ações responsivas devem ser colocadas em prática quando:
- Aum incidente de segurança impactar o processo judicial eletrônico; (alternativa correta)
- Bo computador de um analista judiciário do TRF1 for contaminado por vírus;
- Ca mídia noticiar o comprometimento de credenciais de acesso de um sistema descontinuado;
- Do servidor de arquivos de backup do TRF1 ficar em manutenção por dois dias consecutivos;
- Ea contratação do serviço da nuvem nacional da plataforma digital do Poder Judiciário brasileiro atrair grande atenção da mídia e da população em geral.
Resposta comentada
Gabarito Alternativa A
As ações responsivas no contexto da segurança cibernética do Poder Judiciário são medidas emergenciais e coordenadas tomadas para conter, erradicar e recuperar-se de um incidente de segurança cibernética que atingiu um nível de crise, ou seja, que causa um impacto significativo e grave. O Protocolo de Gerenciamento de Crises Cibernéticas (PGCC-PJ) é acionado para lidar com esses eventos de grande porte.
(A) Correta: Um incidente de segurança que impacta o processo judicial eletrônico (PJe) é, por definição, um evento de alta gravidade e impacto crítico para as operações do Poder Judiciário. O PJe é um sistema essencial para a continuidade da justiça, e qualquer comprometimento sério nele configura uma crise cibernética que exige ações responsivas imediatas do PGCC-PJ.
(B) Incorreta: A contaminação de um único computador por vírus, embora seja um incidente de segurança, geralmente é tratada por procedimentos de resposta a incidentes de rotina. Não necessariamente escala para uma crise cibernética que acione o PGCC-PJ, a menos que o vírus se espalhe para sistemas críticos ou cause um impacto generalizado e grave.
(C) Incorreta: A mídia noticiar o comprometimento de credenciais de um sistema descontinuado não configura uma crise cibernética que exija ações responsivas do PGCC-PJ. Um sistema descontinuado não está mais em uso ativo, portanto, seu comprometimento tem impacto operacional mínimo ou nulo. A armadilha da banca aqui é focar na "mídia" e no "comprometimento", mas ignorar o detalhe crucial de que o sistema está "descontinuado", o que reduz drasticamente a gravidade do evento real.
(D) Incorreta: A manutenção de um servidor de arquivos de backup, mesmo que por dois dias, é uma atividade planejada e operacional, não um incidente de segurança cibernética ou uma crise. Não há comprometimento, perda de dados ou interrupção inesperada causada por um ataque ou falha de segurança que justifique o acionamento do PGCC-PJ.
(E) Incorreta: A atenção da mídia e da população a uma contratação de serviço, mesmo que relevante, não é um incidente de segurança cibernética. Trata-se de uma questão de comunicação e relações públicas, não um evento que exija o acionamento do protocolo de gerenciamento de crises cibernéticas.
Fonte: FGV TRF1 2024 Analista Judiciário - Governança e Gestão de TI (Caderno Tipo 1). Reproduzida para fins de estudo.