NEW
Font size
WorksheetsSCS - Revisão sobre Segurança / IoT / Nuvem
Total questions: 47
Worksheet time: 24mins
Considere os riscos de segurança da informação abaixo: perda de privacidade; acesso não autorizado à informação; roubo de identidade. Tais riscos são consequências da perda de um dos principais pilares da segurança da informação, que é:
confidencialidade
integridade
disponibilidade
auditoria
reputação
Observe o ataque de segurança mostrado na imagem. Podemos afirmar que este é um ataque de:
sequestro de dados
negação de serviço
engenharia social
reconhecimento
disfarce
Software malicioso que se disfarça como um aplicativo legítimo, como um protetor de tela gratuito, cracker de antivírus gratuito, etc. Depois de baixado, ele causará algum dano ao usuário. Esse malware é denominado
scareware
phishing
cavalo de Troia
worm
adware
A criptografia é uma técnica de converter os dados de texto aberto em um código embaralhado. Esses dados criptografados são enviados pela rede pública ou privada para um destino para garantir a confidencialidade. Esses dados criptografados são conhecidos como "texto cifrado" e são descriptografados no destino para processamento. Chaves de criptografia fortes são usadas para evitar a quebra de chaves. Além da confidencialidade, os objetivos da criptografia atendem aos quesitos de
integridade.
integridade e autenticação.
autenticação.
autenticação e não-repúdio.
integridade, autenticação e não-repúdio.
Observe a imagem. O diagrama mostrado apresenta o conceito de
criptografia de chave pública
criptografia assimétrica
criptografia simétrica
hash
cifra de substituição
Geralmente, quando baixamos algum software da Internet, um resumo de mensagem é fornecido junto com o link baixado para verificar a integridade do software. Nesse cenário, emprega-se o conceito de:
criptografia de chave pública
criptografia assimétrica
criptografia simétrica
hash
cifra de substituição
Os bancos de dados que categorizam as ameaças na Internet são conhecidos como:
Common Vulnerabilities and Exposures (CVE)
Simple Network Monitoring Protocol (SNMP)
Simple Mail Transfer Protocol (SMTP)
Intrusion Prevention System (IPS)
National Institute of Standards and Technology (NIST)
Qual é a característica principal de um malware do tipo worm?
Um worm deve ser disparado por um evento no sistema host.
Um worm exibe anúncios por meio de janelas pop-up na interface de qualquer programa.
Uma vez instalado em um sistema host, um worm não se replica.
Um worm é um malware auto-replicante, que infecta o sistema, arquivos ou programas
Um invasor de sistemas está usando o Wireshark para capturar pacotes de rede e descobrir nomes de usuário e senhas que, por acaso, estejam sendo enviadas na rede em texto não criptografado. Qual tipo de ataque de rede está em curso?
Negação de serviço
Reconhecimento
Redirecionamento de porta
Exploração de confiança
Spoofing de DNS
Que tipo de ataque de segurança utiliza um software para tentar descobrir a senha de um sistema usando um dicionário eletrônico?
Negação de serviço
Força bruta
Falsificação de IP
Ataque Man-in-the-Middle
Phishing
A combinação de políticas, procedimentos, hardware, software e pessoas necessária para criar, gerenciar e revogar certificados digitais é chamada de
Acordo de Nível de Serviço (SLA)
Autoridade Certificadora (CA)
Infraestrutura de Chave Pública (PKI)
Criptografia de Chave Simétrica (SKC)
CSIRT
(Equipe de Resposta a Incidentes de Segurança de Computadores)
O que geralmente motiva ataques cibernéticos ou criminosos a atacar redes em comparação com hacktivistas ou hackers patrocinados pelo Estado?
Razões políticas
Busca por fama
Encontrar vulnerabilidades de rede
Ganho financeiro
Questões ambientais, como aquecimento global.
Qual das alternativas abaixo é um propósito de um certificado digital?
Certifica que um servidor não foi hackeado.
Autentica um site e estabelece uma conexão segura para troca de dados confidenciais.
Fornece prova de que os dados têm uma assinatura tradicional anexada.
Garante que a pessoa que acessa um dispositivo de rede está autorizada.
Qual dos seguintes tipos de algoritmos criptográficos utiliza a mesma chave para criptografar e descriptografar dados?
RSA
AES
Chave Pública
Assimétrico
SHA-256
Uma análise de riscos de segurança da informação bem executada fornece uma grande quantidade de informações úteis. Considere as ações abaixo: A. Identificar os ativos e seus valores. B. Implementar contramedidas. C. Estabelecer um equilíbrio entre os custos de um incidente e os custos de uma medida de segurança. D. Determinar as vulnerabilidades e ameaças relevantes. São objetivos da análise de riscos os itens
A e B
A, C e D
A, B, C e D
B
C e D
Um escritório de administração irá determinar os perigos aos quais está exposto. Como chamamos um possível evento que pode ter um efeito prejudicial sobre a confiabilidade da informação?
Dependência
Ameaça
Vulnerabilidade
Risco
Desastre
Na segurança da informação, qual das alternativas é um exemplo de ameaça humana?
Inserção de pen drive infectado em computador da rede.
Muita poeira na sala de servidores.
Um vazamento provoca uma falha no fornecimento de eletricidade.
Um servidor com falha de memória.
Um raio provocado por uma tempestade.
Em uma empresa, um funcionário nega ter enviado uma mensagem específica. Qual aspecto da segurança da informação está em risco aqui?
Disponibilidade.
Precisão.
Não-repúdio.
Confidencialidade.
Integridade.
Como o propósito da política de segurança da informação é melhor descrito?
Uma política de segurança da informação documenta a análise de riscos e a busca por contramedidas.
Uma política de segurança da informação fornece orientação e apoio à gestão em questões de segurança da informação.
Uma política de segurança da informação torna todo o planejamento de segurança público em detalhes mínimos.
Uma política de segurança da informação fornece uma visão geral das ameaças e possíveis consequências.
Dentro de uma organização, a pessoa responsável pela segurança detecta que o computador de um funcionário está infectado com software malicioso. O software malicioso foi instalado devido a um ataque de phishing. Qual é a ação mais benéfica para prevenir tais incidentes no futuro?
Implementar controle de acesso.
Iniciar um programa de conscientização sobre segurança.
Atualizar as regras do firewall.
Atualizar as assinaturas do filtro de spam.
Por que é necessário manter um plano de recuperação de desastres para segurança da informação atualizado e testá-lo regularmente?
Para sempre ter acesso a backups recentes que estão localizados fora do escritório.
Para poder lidar com falhas que ocorrem diariamente.
Porque, em caso de uma interrupção em grande escala, as medidas tomadas e os procedimentos planejados para incidentes podem não ser adequados ou podem estar desatualizados.
Porque é exigido pela legislação de proteção de dados pessoais.
Considere os seguintes três conceitos sobre dispositivos de segurança em uma rede de computadores: 1) Dispositivo ou aplicativo de software que monitora o tráfego em busca de atividades maliciosas ou violações de políticas e envia alertas quando detectadas. 2) Dispositivo que inspeciona o tráfego em tempo real e procura por padrões de ataque ou assinaturas e, em seguida, previne ataques ao detectá-los. 3) Dispositivo de segurança de rede que filtra o tráfego de entrada e saída com base em regras predefinidas. Marque a alternativa que identifica corretamente os conceitos.
1- Firewall 2- Sistema de Detecção de Intrusão (IDS) 3- Sistema de Prevenção de Intrusão (IPS)
1- Sistema de Detecção de Intrusão (IDS) 2- Firewall 3- Sistema de Prevenção de Intrusão (IPS)
1- Sistema de Detecção de Intrusão (IDS) 3- Sistema de Prevenção de Intrusão (IPS) 2- Firewall
1- Sistema de Prevenção de Intrusão (IPS) 2- Sistema de Detecção de Intrusão (IDS) 3- Firewall
O que é um ataque de dia zero?
Um ataque cibernético que ocorre no primeiro dia de um novo ano.
Um ataque realizado por hackers inexperientes.
Um ataque que explora uma vulnerabilidade desconhecida em um software ou sistema.
Um ataque que ocorre durante uma janela de manutenção programada.
Um firewall de rede normalmente não detecta um ataque de dia zero, porque:
Ele só filtra pacotes com regras conhecidas.
Ele só realiza detecção com base em anomalias.
Ele só realiza detecção com base em anomalias.
Ele é vulnerável a ataques conhecidos.
Ana tem uma mensagem para enviar de forma criptografada para seu amigo Bob. Bob quer receber a mensagem de modo que apenas ele possa descriptografá-la. Como Ana deve criptografar a mensagem antes de enviá-la para Bob? Considere que todos têm seu par de chaves pública e privada, e todas as chaves públicas são acessíveis.
Com sua chave privada.
Com sua chave pública.
Com a chave privada de Bob.
Com a chave pública de Bob.
Ana tem uma mensagem para enviar criptografada para seu amigo Carlos. Carlos não está preocupado com a confidencialidade da mensagem, mas quer ter certeza de que foi Ana quem a enviou. Como Carlos deve descriptografar a mensagem recebida de Ana? Considere que todos possuem seu par de chaves pública e privada, e todas as chaves públicas são acessíveis.
Com sua chave privada.
Com sua chave pública.
Com a chave privada de Ana.
Com a chave pública de Ana.
Maria está acessando o site bb.com.br para realizar uma transação bancária e verifica as informações do certificado digital do site. Com base na imagem apresentada, ela deseja saber qual é o tamanho do resumo gerado pela função hash do certificado.
128 bits
256 bits
1024 bits
2048 bits
Qual é a principal diferença entre criptografia e hash?
Criptografia é uma técnica para proteger informações sensíveis convertendo-as em um formato ilegível, enquanto hash é uma função matemática unidirecional que produz um valor único e fixo para os dados de entrada.
Criptografia é uma técnica usada para compactar informações confidenciais, enquanto hash é usado para ocultar o conteúdo original dos dados.
Criptografia é uma técnica usada para armazenar informações confidenciais em servidores remotos, enquanto hash é usado para criptografar senhas.
Criptografia e hash são termos intercambiáveis e referem-se ao mesmo processo de proteção de dados.
Uma transação eletrônica na Internet usando uma assinatura digital fornece autenticação de origem e integridade, mas não garante não-repúdio.
Verdadeiro
Falso
A importância dos logs de eventos na segurança da informação é que eles:
são usados para criar backups de dados importantes.
registram todas as atividades realizadas em um sistema para auditoria e investigação de incidentes de segurança.
fornecem uma camada adicional de criptografia para proteger informações sensíveis.
são usados para autenticar usuários em um sistema.
Entre as alternativas abaixo, qual tipo de autenticação é considerado o mais seguro?
Assinatura manual
Localização geográfica
Escaneamento de íris
Voz
Qual das seguintes opções NÃO é um exemplo de risco de segurança da informação?
Ataques de malware e ransomware.
Perda ou roubo de dispositivos móveis.
Sobrecarga de tráfego na rede.
Atualizações regulares de software.
Vazamento de dados pessoais
Na análise qualitativa de riscos de segurança da informação, os riscos são avaliados com base em duas dimensões principais. Quais são essas dimensões?
Probabilidade e impacto.
Vulnerabilidade e ameaça.
Exposição e conformidade.
Detecção e mitigação.
Desafio e resposta.
Uma organização identificou um risco significativo de perda de dados confidenciais devido a possíveis falhas no sistema de autenticação. A organização decidiu implementar medidas de mitigação para reduzir esse risco. Avalie as estratégias de mitigação listadas abaixo e indique qual delas seria mais apropriada para abordar especificamente esse risco.
Implementar uma política de autenticação multifatorial.
Adquirir um seguro de cibersegurança.
Realizar auditorias de segurança regulares.
Desenvolver um plano de resposta a incidentes.
O padrão ISO 27002 estabelece diretrizes para segurança da informação, incluindo gestão de ativos e segurança de recursos humanos. Qual das opções a seguir representa uma medida recomendada pelo padrão para garantir a segurança dos recursos humanos?
Implementar um sistema de controle de acesso físico para restringir o acesso não autorizado aos recursos.
Realizar treinamentos regulares de conscientização sobre segurança para os funcionários.
Criptografar todas as comunicações de dados para proteger a confidencialidade das informações.
Realizar auditorias de segurança periódicas para identificar vulnerabilidades nos sistemas.
A cibersegurança é um aspecto crítico a ser considerado na implementação da Internet das Coisas (IoT). Analise os seguintes itens sobre desafios específicos de segurança enfrentados pela IoT: I) A proliferação de dispositivos IoT aumenta o número de possíveis pontos de entrada para ataques cibernéticos. II) A falta de padronização na segurança da IoT dificulta a implementação de medidas de segurança consistentes entre diferentes dispositivos. III) A natureza distribuída e escalável da IoT facilita a detecção e resposta a incidentes de segurança. Qual afirmação está correta?
I
II
I e II
II e III
I, II e III
Qual é uma prática recomendada para aumentar a segurança de dispositivos IoT?
Desabilitar todas as portas USB
Manter o firmware atualizado
Remover todos os aplicativos pré-instalados
Evitar atualizações de software
No IoT, dispositivos que se conectam à rede criam uma identidade válida com base em mecanismos como senhas, tokens, dados biométricos, etc. Esse processo é chamado de
Autenticação
Política forçada
Autorização
Criptoanálise
Segurança de dados em repouso
O armazenamento e a transmissão de dados na Internet das Coisas (IoT) frequentemente requerem confidencialidade, portanto exigem técnicas de
Transmissão confiável
Virtualização
VPN
Criptografia
Esteganografia
A criptografia assimétrica foi desenvolvida para superar algumas limitações da criptografia simétrica, especialmente em relação ao gerenciamento de chaves. Qual dos problemas abaixo está mais diretamente relacionado à necessidade de uma abordagem assimétrica na criptografia?
Complexidade computacional na geração de chaves públicas e privadas
Dificuldade em garantir confidencialidade e integridade simultaneamente
A necessidade de um meio seguro para distribuição e compartilhamento prévio de chaves entre as partes
A impossibilidade de garantir autenticação mútua entre os participantes
A falta de local seguro para armazenamento da chave privada
Qual controle de segurança é mais adequado para prevenir acesso não autorizado a um data center?
Controles administrativos
Controles lógicos
Controles físicos
Controles de software
Qual tipo de controle de segurança é exemplificado por um treinamento de conscientização de segurança para funcionários?
Controles administrativos
Controles de hardware
Controles lógicos
Controles físicos
Qual controle de segurança da informação utiliza firewalls e criptografia para proteger dados?
Controles de acesso
Controles lógicos
Controles administrativos
Controles físicos
Qual das seguintes afirmações destaca uma diferença fundamental entre os controladores de IoT Arduino e o Raspberry Pi?
O Arduino é um microcontrolador, enquanto o Raspberry Pi é um microprocessador.
O Raspberry Pi é utilizado principalmente para projetos de eletrônica embarcada, enquanto o Arduino é mais adequado para computação de propósito geral.
O Arduino possui um sistema operacional completo, enquanto o Raspberry Pi executa apenas códigos escritos em linguagens de baixo nível.
O Raspberry Pi é mais adequado para projetos simples e de baixo consumo de energia, enquanto o Arduino é voltado para projetos mais complexos e de maior processamento.
Uma possível solução baseada em Internet das coisas é a que faz o monitoramento do tráfego em tempo real e otimização dos semáforos.
O dispositivo de IoT empregado para otimizar de forma inteligente os semáforos em tempo real é denominado
atuador
sensor
controlador
gateway
servidor
A IoT necessita de dispositivos que podem ser usados para medir uma propriedade física, detectando algum tipo de informação do mundo real.
Tal dispositivo é denominado
atuador
sensor
controlador
gateway
servidor
Qual das afirmações abaixo melhor descreve o modelo de responsabilidade compartilhada em serviços de computação em nuvem?
O provedor de nuvem é totalmente responsável pela segurança dos dados, enquanto o cliente é responsável apenas pelo uso das aplicações.
O cliente é totalmente responsável pela segurança da infraestrutura física e lógica, enquanto o provedor cuida apenas do armazenamento.
A segurança é dividida: o provedor é responsável pela segurança da nuvem (infraestrutura), enquanto o cliente é responsável pela segurança na nuvem (configurações, dados e acessos).
Tanto o provedor quanto o cliente têm exatamente as mesmas responsabilidades de segurança, independentemente do tipo de serviço contratado.
Nenhuma responsabilidade de segurança é atribuída ao cliente quando utiliza modelos SaaS, PaaS ou IaaS.
