Questões 1–15 com respostas comentadas
Importante: as perguntas 5, 6 e 8–15 incluem conceitos que aparecem na folha de revisão, mas não são explicados nos slides anexados. Esses trechos estão marcados como Complemento para não misturar fonte da disciplina com conhecimento adicional.
1. Qual é a diferença prática entre ameaça, vulnerabilidade e risco na segurança da informação?
Ameaça é a causa/evento potencial de dano; vulnerabilidade é a fraqueza que pode ser explorada; risco é o potencial de dano resultante, frequentemente estimado combinando probabilidade e impacto.
2. O que é a Tríade CIA e qual o objetivo de cada pilar?
Confidencialidade: impedir acesso/divulgação não autorizada. Integridade: preservar precisão e completude. Disponibilidade: manter informação e sistemas acessíveis a entidades autorizadas quando necessário.
3. Como probabilidade e impacto são combinados para mensurar risco?
Os slides apresentam o risco como combinação da probabilidade de a ameaça explorar uma vulnerabilidade com o impacto da concretização. Quanto maiores ambos, maior a prioridade de tratamento.
4. O que significam autenticidade e não-repúdio?
Autenticidade: uma entidade é o que afirma ser. Não repúdio: capacidade de provar a ocorrência de uma ação/evento e suas entidades originárias.
5. Diferença entre vírus e worm?
Complemento Vírus geralmente depende de arquivo/programa hospedeiro e execução para se propagar. Worm é autocontido e pode se espalhar automaticamente, sobretudo por rede.
6. Trojan × Keylogger e como podem atuar juntos?
Complemento Trojan engana ao se apresentar como legítimo para executar/instalar malware; keylogger captura teclas. Um Trojan pode instalar um keylogger como payload.
7. Diferença entre Phishing e Ransomware?
Phishing é fraude/engenharia social por mensagem falsa para enganar a vítima; ransomware é malware que sequestra dados, normalmente por criptografia, e exige resgate. Phishing pode ser vetor de entrega de ransomware.
8. Como HTTPS, certificados e criptografia ajudam a identificar site falso?
Complemento TLS/HTTPS usa certificados para autenticar o servidor/domínio e negociar comunicação cifrada. O navegador valida cadeia de confiança, validade e correspondência do certificado; falhas podem gerar alerta. O cadeado sozinho não garante que o negócio é legítimo — indica conexão TLS com aquele domínio.
9. O que é uma “chave MD5”?
Complemento A pergunta usa a expressão “chave MD5”, mas tecnicamente MD5 é uma função hash, não uma chave criptográfica. Gera um digest de 128 bits e hoje não é adequada para aplicações que dependam de resistência a colisões.
10. Papel da chave privada e pública na assinatura digital?
Complemento O remetente usa sua chave privada para produzir a assinatura; o destinatário usa a chave pública correspondente para verificá-la, obtendo evidência de autoria e integridade.
11. DoS × DDoS?
Complemento Ambos visam indisponibilidade. No DoS a origem é única ou limitada; no DDoS o ataque é distribuído entre muitos sistemas/origens, frequentemente uma botnet.
12. Port scan e e-mail spoofing como preparação de ataques?
Complemento Port scan mapeia portas/serviços e ajuda a descobrir superfície exposta; spoofing falsifica a identidade aparente do remetente, aumentando a credibilidade de phishing/fraude.
13. Defina sniffing e dê exemplo.
Complemento Sniffing é captura/interceptação de pacotes para análise do tráfego. Em uso legítimo de diagnóstico e defesa, o Wireshark é exemplo conhecido.
14. Três medidas contra brute force.
Complemento Exemplos: MFA; rate limiting/atraso progressivo e bloqueio temporário; política de senhas fortes e monitoramento/alertas de tentativas anômalas.
15. Política de Segurança da Informação e Compliance Digital.
Complemento parcial PSI formaliza regras, responsabilidades, controles e comportamentos esperados para proteger ativos. Compliance Digital é aderência das práticas e controles a leis, normas, contratos e políticas aplicáveis no ambiente digital.
