Questão nº 75
Questão de Tecnologia da Informação · FGV TRF1 2024 (nº 75)
A política de segurança da cibernética do Poder Judiciário (PSEC-PJ) tem por finalidade prover princípios, objetivos e instrumentos capazes de assegurar a segurança cibernética no Poder Judiciário.
Dentre os instrumentos da PSEC-PJ, foi instituído o protocolo de gerenciamento de crises cibernéticas no âmbito do Poder Judiciário (PGCC-PJ).
Considerando o previsto na PSEC-PJ e no PGCC-PJ, ações responsivas devem ser colocadas em prática quando:
- Aum incidente de segurança impactar o processo judicial eletrônico; (alternativa correta)
- Bo computador de um analista judiciário do TRF1 for contaminado por vírus;
- Ca mídia noticiar o comprometimento de credenciais de acesso de um sistema descontinuado;
- Do servidor de arquivos de backup do TRF1 ficar em manutenção por dois dias consecutivos;
- Ea contratação do serviço da nuvem nacional da plataforma digital do Poder Judiciário brasileiro atrair grande atenção da mídia e da população em geral.
Resposta comentada
Gabarito Alternativa A
As ações responsivas no gerenciamento de crises cibernéticas são as medidas imediatas e coordenadas tomadas para conter, erradicar e recuperar-se de um incidente cibernético grave que ameaça a continuidade ou a integridade das operações críticas de uma organização.
(A) Correta: Um incidente de segurança que impacta o processo judicial eletrônico (PJe) é, por definição, uma crise cibernética para o Poder Judiciário. O PJe é um sistema crítico e essencial para a continuidade das atividades judiciais, e seu comprometimento ou interrupção prolongada teria um impacto severo na prestação de serviços à população, na reputação da instituição e no cumprimento de suas funções constitucionais, exigindo as ações responsivas do PGCC-PJ.
(B) Incorreta: A contaminação por vírus de um único computador de um analista judiciário é um incidente de segurança comum, que geralmente é tratado pelos procedimentos de resposta a incidentes de rotina do setor de TI, não configurando, por si só, uma crise cibernética que demande a ativação do PGCC-PJ, a menos que o vírus se espalhe e afete sistemas críticos em larga escala.
(C) Incorreta: A mídia noticiar o comprometimento de credenciais de um sistema descontinuado (ou seja, um sistema que não está mais em uso) não representa uma crise cibernética ativa para as operações atuais do Poder Judiciário. Embora a notícia possa gerar preocupação e demandar esclarecimentos, o fato de o sistema estar descontinuado significa que o impacto operacional e de segurança é mínimo ou inexistente, não justificando a ativação de um protocolo de gerenciamento de crise cibernética. Armadilha da banca: A menção à "mídia noticiar" e "comprometimento de credenciais" soa grave, mas o detalhe crucial de ser um "sistema descontinuado" anula a necessidade de uma crise cibernética, pois não há impacto real sobre os sistemas operacionais ativos.
(D) Incorreta: A manutenção de um servidor de arquivos de backup, mesmo que por dois dias consecutivos, é uma atividade planejada e controlada de TI. Embora possa gerar indisponibilidade temporária, não é um incidente de segurança nem uma crise cibernética, a menos que essa manutenção resulte em perda de dados ou falha inesperada que impeça a recuperação de sistemas críticos.
(E) Incorreta: A atenção da mídia e da população em geral sobre a contratação de um serviço de nuvem é uma questão de comunicação e relações públicas, não um incidente de segurança ou uma crise cibernética. Não há um evento adverso de segurança que justifique a ativação do PGCC-PJ.
Fonte: FGV TRF1 2024 Analista Judiciário - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.