Logo Passei Direto
Buscar
Material
páginas com resultados encontrados.
páginas com resultados encontrados.

Escolha uma das opções e acesse esse e outros materiais sem bloqueio. 🤩

Cadastre-se ou realize login

Ao continuar, você aceita os Termos de Uso e Política de Privacidade

Escolha uma das opções e acesse esse e outros materiais sem bloqueio. 🤩

Cadastre-se ou realize login

Ao continuar, você aceita os Termos de Uso e Política de Privacidade

Escolha uma das opções e acesse esse e outros materiais sem bloqueio. 🤩

Cadastre-se ou realize login

Ao continuar, você aceita os Termos de Uso e Política de Privacidade

Escolha uma das opções e acesse esse e outros materiais sem bloqueio. 🤩

Cadastre-se ou realize login

Ao continuar, você aceita os Termos de Uso e Política de Privacidade

Escolha uma das opções e acesse esse e outros materiais sem bloqueio. 🤩

Cadastre-se ou realize login

Ao continuar, você aceita os Termos de Uso e Política de Privacidade

Escolha uma das opções e acesse esse e outros materiais sem bloqueio. 🤩

Cadastre-se ou realize login

Ao continuar, você aceita os Termos de Uso e Política de Privacidade

Escolha uma das opções e acesse esse e outros materiais sem bloqueio. 🤩

Cadastre-se ou realize login

Ao continuar, você aceita os Termos de Uso e Política de Privacidade

Escolha uma das opções e acesse esse e outros materiais sem bloqueio. 🤩

Cadastre-se ou realize login

Ao continuar, você aceita os Termos de Uso e Política de Privacidade

Escolha uma das opções e acesse esse e outros materiais sem bloqueio. 🤩

Cadastre-se ou realize login

Ao continuar, você aceita os Termos de Uso e Política de Privacidade

Escolha uma das opções e acesse esse e outros materiais sem bloqueio. 🤩

Cadastre-se ou realize login

Ao continuar, você aceita os Termos de Uso e Política de Privacidade

Prévia do material em texto

1
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
2
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
3
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
Núcleo de Educação a Distância
GRUPO PROMINAS DE EDUCAÇÃO
Diagramação: Gildenor Silva Fonseca
PRESIDENTE: Valdir Valério, Diretor Executivo: Dr. Willian Ferreira.
O Grupo Educacional Prominas é uma referência no cenário educacional e com ações voltadas para 
a formação de profissionais capazes de se destacar no mercado de trabalho.
O Grupo Prominas investe em tecnologia, inovação e conhecimento. Tudo isso é responsável por 
fomentar a expansão e consolidar a responsabilidade de promover a aprendizagem.
4
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
Prezado(a) Pós-Graduando(a),
Seja muito bem-vindo(a) ao nosso Grupo Educacional!
Inicialmente, gostaríamos de agradecê-lo(a) pela confiança 
em nós depositada. Temos a convicção absoluta que você não irá se 
decepcionar pela sua escolha, pois nos comprometemos a superar as 
suas expectativas.
A educação deve ser sempre o pilar para consolidação de uma 
nação soberana, democrática, crítica, reflexiva, acolhedora e integra-
dora. Além disso, a educação é a maneira mais nobre de promover a 
ascensão social e econômica da população de um país.
Durante o seu curso de graduação você teve a oportunida-
de de conhecer e estudar uma grande diversidade de conteúdos. 
Foi um momento de consolidação e amadurecimento de suas escolhas 
pessoais e profissionais.
Agora, na Pós-Graduação, as expectativas e objetivos são 
outros. É o momento de você complementar a sua formação acadêmi-
ca, se atualizar, incorporar novas competências e técnicas, desenvolver 
um novo perfil profissional, objetivando o aprimoramento para sua atua-
ção no concorrido mercado do trabalho. E, certamente, será um passo 
importante para quem deseja ingressar como docente no ensino supe-
rior e se qualificar ainda mais para o magistério nos demais níveis de 
ensino.
E o propósito do nosso Grupo Educacional é ajudá-lo(a) 
nessa jornada! Conte conosco, pois nós acreditamos em seu potencial. 
Vamos juntos nessa maravilhosa viagem que é a construção de novos 
conhecimentos.
Um abraço,
Grupo Prominas - Educação e Tecnologia
5
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
6
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
Olá, acadêmico(a) do ensino a distância do Grupo Prominas! .
É um prazer tê-lo em nossa instituição! Saiba que sua escolha 
é sinal de prestígio e consideração. Quero lhe parabenizar pela dispo-
sição ao aprendizado e autodesenvolvimento. No ensino a distância é 
você quem administra o tempo de estudo. Por isso, ele exige perseve-
rança, disciplina e organização. 
Este material, bem como as outras ferramentas do curso (como 
as aulas em vídeo, atividades, fóruns, etc.), foi projetado visando a sua 
preparação nessa jornada rumo ao sucesso profissional. Todo conteúdo 
foi elaborado para auxiliá-lo nessa tarefa, proporcionado um estudo de 
qualidade e com foco nas exigências do mercado de trabalho.
Estude bastante e um grande abraço!
Professor: Paulo Nunes
7
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
O texto abaixo das tags são informações de apoio para você ao 
longo dos seus estudos. Cada conteúdo é preprarado focando em téc-
nicas de aprendizagem que contribuem no seu processo de busca pela 
conhecimento.
Cada uma dessas tags, é focada especificadamente em partes 
importantes dos materiais aqui apresentados. Lembre-se que, cada in-
formação obtida atráves do seu curso, será o ponto de partida rumo ao 
seu sucesso profisisional.
8
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
Analisaremos inicialmente nesta unidade, os fundamentos que 
norteiam a Segurança da Informação como ferramenta indispensável no 
mundo tecnológico moderno e atual. Quais os princípios, BM como nor-
mas e ferramentas que devem ser utilizadas para preservar de maneira 
consistente os ativos de uma instituição ou pessoa, seus dados e sua pri-
vacidade. Veremos que tipos de vulnerabilidades podem ser explorados 
por aqueles que querem manipular de forma criminosa suas informações. 
Abordaremos os diversos fatores que podem contribuir para que suas in-
formações fiquem expostas, não só os fatores técnicos, mas também os 
humanos. Serão abordadas também as formas e técnicas que devem ser 
adotadas para se prevenir de problemas causados por falhas na seguran-
ça cibernética, e como implementar essas técnicas de maneira que pos-
sam ser o mais eficiente possível, uma vez que a segurança deve ser vista 
e revista todos os dias.
Fundamentos; Segurança; Vulnerabilidades; Ameaças; Internet.
9
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
 CAPÍTULO 01
SEGURANÇA DA INFORMAÇÃO: UMA VISÃO GERAL
Apresentação do Módulo ______________________________________ 11
13
21
25
30
A Importância da Informação __________________________________
Tópicos para um Programa de Segurança ______________________
Estratégia e Táticas de Segurança ______________________________
Recapitulando _________________________________________________
Metodologia de Segurança _____________________________________ 18
 CAPÍTULO 02
POLÍTICAS, PADRÕES PROCEDIMENTOS E DIRETRIZES DE 
SEGURANÇA
Desenvolvimento de uma Política de Segurança ________________
Categorias de Política de Segurança ____________________________
Conscientização sobre a Importância da Segurança _____________
Segurança de Dados ___________________________________________
Prevenção contra Perda de Dados (DLP) ________________________
Gerenciamento de Direitos de Informação (IRM) ________________
Recapitulando _________________________________________________
34
38
39
42
45
46
51
10
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
Recapitulando __________________________________________________
Modelo de Software como Serviço – SaaS ________________________
Considerações Finais ____________________________________________
Modelo de Plataforma como Serviço _____________________________
Modelo de Infraestrutura como Serviço __________________________
Modelos de Implantação de Nuvem _____________________________
Segurança de Infraestrutura em Nuvem _________________________
Segurança da Infraestrutura: o Nível do Host _____________________
Segurança de Host SaaS e PaaS _________________________________
Segurança de Host IaaS _________________________________________
Segurança de Software de Virtualização _________________________
Protegendo Servidores Virtuais __________________________________
Segurança da Infraestrutura: o Nível de Aplicação _______________
Segurança do Usuário Final _____________________________________
Quem é responsável pela Segurança de Aplicativos da Web na 
Nuvem? ________________________________________________________
Gerenciamento de Segurança na Nuvem ________________________
Fechando a Unidade ____________________________________________
Referências _____________________________________________________
73
56
76
58
59
60
62
64
65
65
66
66
68
69
70
70
77
78
Modelo de Software Tradicional __________________________________ 56
 CAPÍTULO 03
SEGURANÇA DA INFORMAÇÃO EM NUVEM
Definição de Computação em Nuvem __________________________ 55
11
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
Será abordado nesse material tudo que envolve a Segurança 
da Informação.Qual a importância dela para as empresas e usuários 
em geral? Como surgiu a necessidade de estudar e implementá-la no 
cotidiano das empresas e demais instituições? São algumas das res-
postas que serão respondidas aqui. Serão também abordadas as meto-
dologias utilizadas, técnicas atuais que incrementam e guiam as melho-
res práticas para a aplicação de segurança da informação.
Serão estudadas as estratégias e táticas que permeiam a apli-
cação dos controles para os mais diferentes tipos de ambientes, visan-
do à proteção de ativos de software e hardware dos usuários.
Será apresentado todo o processo de desenvolvimento de uma 
política de segurança sólida e eficiente, contendo todos os elementos 
que devem ser envolvidos nessa criação. Serão determinados os par-
ticipantes, os responsáveis pela empresa e os autores. Veremos como 
definir o público-alvo a ser incluído, a quem interessa e quem deverá 
segui-la para lograr êxito.
Veremos a importância de uma boa conscientização dos usuá-
rios, aqueles que definem realmente o sucesso, como fazer com que 
eles entendam o porquê da adesão e utilização correta das normas con-
tidas em uma política de segurança da informação é importante para o 
bom desempenho da empresa no seu dia a dia.
Quanto vale a informação para sua empresa? Veremos aqui 
que dados e informações são relevantes e não podem ficar de fora de 
um plano de segurança da informação. Veremos como são classifica-
dos esses dados e como os mesmos devem ser protegidos. Serão vis-
tas as formas de prevenção contra perdas de dados e o gerenciamento 
de direitos de informação.
Por último, mas não menos importante, a segurança dos dados 
em “nuvem”, o novo ambiente de computação que está sendo cada 
vez mais utilizado por todos em todo o mundo. Veremos as principais 
definições sobre “computação em nuvem” e quais as infraestruturas de 
hardware e software utilizadas nesse ambiente. Os diferentes mode-
los utilizados, uma visão geral sobre o modelo SaaS, será abordado 
software como serviço, mostrando as suas vantagens em relação aos 
modelos mais tradicionais. Serão explorados os três modelos de im-
plantação de nuvens: públicas, privadas e híbridas, no que elas diferem 
e quando são utilizadas.
Veremos como garantir a disponibilidade de recursos no am-
biente de nuvem, garantindo os três pilares da segurança da informa-
ção: confidencialidade, integridade e disponibilidade das informações.
12
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
Outro assunto importante abordado nesse material será a 
questão das responsabilidades quanto à segurança dos aplicativos, 
quando esses estão em ambiente de nuvem, quem estabelece e assu-
me a segurança desses serviços e como isso é feito.
13
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
A IMPORTÂNCIA DA INFORMAÇÃO
É importante que algumas indagações básicas sejam feitas 
por você antes de iniciar qualquer projeto de segurança da informação: 
O que você está tentando proteger? Por que você está tentando pro-
tegê-lo? Como você o protegerá? Neste capítulo abordaremos essas 
questões, levando em consideração algumas informações básicas e 
demais pensamentos que você deve ter em mente sempre que estiver 
considerando a utilização de ferramentas e técnicas de segurança da 
informação. Veremos por que as informações são importantes, qual o 
contexto histórico da proteção de informações, que metodologias de-
vem ser utilizadas para alcançar a máxima eficácia nas implementações 
de segurança e como devemos definir e descrever o valor investido em 
segurança.
SEGURANÇA DA INFORMAÇÃO:
UMA VISÃO GERAL
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
14
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
A informação é um dos ativos mais importantes, se não o mais 
importante. Quanto mais informações você tiver ao seu dispor, melhor 
poderá se adaptar ao mundo ao seu redor. Nos negócios, as informa-
ções costumam ser um dos ativos mais importantes que uma empresa 
possui. As informações determinam os diferentes tipos de empresas e 
fornecem subsídios que ajudam uma empresa a ser mais bem sucedida 
do que outra.
Podemos classificar as informações em diferentes categorias, 
dessa maneira é possível controlar o acesso a essas informações de 
maneiras diferentes, dependendo de sua importância, sensibilidade 
e vulnerabilidade diante de possíveis ameaças. As organizações, ge-
ralmente, optam por implantar mais recursos para controlar as infor-
mações de maior sensibilidade. Os governos, por exemplo, costumam 
utilizar sistemas de classificação, que vão desde informações não clas-
sificadas (que todos podem ver) até informações super secretas (as 
quais apenas as pessoas mais confiáveis têm acesso).
Entre as diversas organizações, as informações são classifi-
cadas de maneiras diferentes para que se possa gerenciar de formas 
única, aspectos de seu manuseio, como rótulos (características que es-
pecificam como devem ser manuseadas), distribuição (quem pode vê-
-las), duplicação (como as cópias são feitas e manuseadas), liberação 
(como é fornecida para estranhos), armazenamento (onde é mantida), 
criptografia (se necessário), descarte (seja fragmentado ou fortemente 
apagado) e métodos de transmissão (como e-mail, fax, impressão e 
correio). Esses detalhes são explicitados na política de classificação 
e tratamento de informações de uma organização, que representa um 
componente muito importante da política de segurança geral de uma 
organização.
As informações destinadas apenas para uso interno, geral-
mente, devem ser vistas por funcionários, contratados e prestadores 
de serviços, mas não pelo público em geral. Como exemplos, temos 
memorandos internos, correspondência, discussões gerais por e-mail e 
mensagens instantâneas, anúncios da empresa, solicitações de reunião 
e materiais de apresentação geral. Esse tipo de informação é normal-
mente o menos restrito, devido ao baixo valor ou risco que pode repre-
sentar sendo divulgada.
Para as empresas, são informações confidenciais, planos de 
pesquisa e desenvolvimento, processos de fabricação, informações 
corporativas estratégicas, roteiros de produtos, descrições de proces-
sos, listas de clientes e informações de contato, previsões financeiras 
e anúncios de lucros, que se destinam apenas ao uso interno. A perda 
ou roubo dessas informações confidenciais pode violar a privacidade de 
15
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
indivíduos, reduzir a vantagem competitiva da empresa ou causar da-
nos à empresa. Esse tipo de informação está disponível para o público 
externo apenas para fins comerciais e somente após a assinatura de 
um acordo de não divulgação ou obrigação de confidencialidade equi-
valente.
Informações tratadas como especializadas ou informações se-
cretas podem incluir segredos comerciais, como fórmulas, detalhes de 
produção e outras propriedades intelectuais, metodologias e práticas 
proprietárias que descrevem como os serviços são fornecidos, planos 
de pesquisa, códigos eletrônicos, senhas e chaves de criptografia. Se 
divulgado, esse tipo de informação pode prejudicar gravemente a van-
tagem competitiva da empresa. Geralmente é restrito a apenas algumas 
pessoas ou departamentos de uma empresa e raramente é divulgado 
fora da empresa.
A evolução da Segurança da Informação
Nos primórdios do uso das redes, computadores individuais 
eram conectados apenas em ambientes acadêmicos e governamentais. 
Dessa forma, naquele período, tínhamos tecnologias de rede específi-
cas apenas para esses dois ambientes. Assim, o modelo de segurança 
acadêmica apresentava-se como “totalmente aberto” e o modelo de se-
gurança governamental “fechado e sem acesso”. As preocupações dos 
governos erambloquear, principalmente, o acesso aos computadores 
restringindo, assim, o acesso interno a dados confidenciais e evitando 
uma possível interceptação de dados.
Figura 1 - Modelo de segurança governamental.
Fonte: HINTZBERGEN, 2018, p. 65.
16
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
No Brasil, a instituição responsável por monitorar, registrar e 
divulgar dados sobre esses incidentes, de forma que boas práticas com 
relação à segurança da informação que atende, principalmente, a In-
ternet é o CERT - Centro de Estudos, Resposta e Tratamento de Inci-
dentes de Segurança no Brasil. Para saber mais sobre essa importante 
instituição, acesse: https://www.cert.br/
Na academia, o objetivo era compartilhar informações, aberta-
mente, de modo que os controles de segurança se limitavam às funções 
mais básicas, sem realmente restringir de forma contundente o acesso 
aos dados.
Esses modelos de segurança utilizados por instituições aca-
dêmicas e governamentais foram implementados até o início dos anos 
1990, com algumas dessas práticas persistindo em menor escala até 
os dias atuais.
As práticas que perduram continuam tendo seu lugar em uma 
estratégia de segurança abrangente, mas não são mais suficientes para 
atender às necessidades da rede de computadores moderna.
A partir do momento em que as empresas começaram a adotar 
a Internet como canal de vendas e ferramenta de negócios no início dos 
anos 1990, foi necessária a criação de um novo modelo de segurança. 
Simplesmente “fechar as portas” não funciona quando você precisa per-
mitir que milhares ou milhões de pessoas tenham acesso aos serviços 
oferecidos por sua rede. Da mesma maneira, uma abordagem de “por-
tas abertas” não pode ser utilizada quando você precisa proteger a pri-
vacidade de cada indivíduo que interage com os serviços em sua rede.
Para atender ao comércio eletrônico e aos negócios, uma 
abordagem combinada deveria fornecer acesso controlado aos dados, 
sendo essa uma abordagem mais sofisticada e complexa do que a usa-
da pelos modelos de segurança anteriores.
Com a evolução natural do uso das tecnologias da informação, 
as abordagens originais do tipo tudo ou nada para a segurança não 
atendiam mais às necessidades dos usuários de informação. Dessa 
forma, a prática de segurança de rede evoluiu. Foram desenvolvidos 
os conceitos de intranets e extranets, acomodando clientes internos e 
externos, respectivamente, com seus devidos limites de proteção, as-
semelhando-se a versões menores de perímetros de firewalls. As redes 
17
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
privadas virtuais (VPNs) foram desenvolvidas para fornecer um canal 
(ou túnel) seguro de uma rede para outra.
Ainda no início do século 21, a Internet tornou-se uma platafor-
ma de negócios cada vez mais importante, tornando-se um elemento 
crucial para os negócios. Novos conceitos como Software-as-a-Service 
(SaaS) foram desenvolvidos para fornecer serviços comerciais pela In-
ternet a medida que os negócios se expandiam pela rede. Paralelo a 
esse crescimento, as ameaças encontradas na Internet também evoluí-
ram. Vírus e worms básicos, juntamente com exploits simples e ataques 
man-in-the-middle encontrados na década de 1990, tornaram-se mais 
sofisticados, eficazes e onipresentes.
O que temos hoje são parceiros de negócios que necessitam 
compartilhar informações entre empresas e, na maioria das vezes, 
também entre si. Da mesma maneira, funcionários, consultores, con-
tratados, provedores de serviços, integradores de sistemas e outras 
entidades que contribuem como recursos de uma empresa precisam 
colaborar com um conjunto de informações. Quanto melhor o veículo 
de distribuição dessas informações, mais oportunidades de negócios 
podem ser acessadas pela empresa. Os clientes exigem acesso seguro 
às informações de que precisam. Uma rede de dados segura permite 
que uma empresa distribua informações de forma rápida e eficaz por 
toda a organização, para parceiros de negócios e clientes.
O modelo SaaS tornou-se predominante e cada vez mais uti-
lizado, com as empresas optando por esse modelo em detrimento aos 
antigos métodos de distribuição de dados.
As redes sociais estão tornaram-se uma ferramenta poderosa 
de marketing. E o alcance da rede está se tornando ilimitado com o em-
prego da “computação em nuvem”, levando os dados para ainda mais 
longe dos data centers. Todo esse complexo sistema global requer uma 
perspectiva diferente sobre segurança, não havendo mais espaço para 
barreiras virtuais em volta de nossas redes. Assim, a segurança passa 
a ser abrangente, incorporada a todos os aspectos do processamento 
de informações.
E as ameaças de segurança a todos esses recursos de infor-
mação evoluíram a uma taxa igual ou maior do que as próprias tecno-
logias. A segurança se modernizou para poder equalizar as necessi-
dades dos negócios na Internet, protegendo esses negócios contra as 
sofisticadas ameaças atuais. As práticas modernas de segurança da 
informação evoluíram para uma abordagem mista de gerenciamento de 
acesso às informações. Tecnologia e informação são combinadas com 
a vida cotidiana e não podem mais ser mantidas em uma caixa fechada 
ou desprotegidas.
18
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
Figura 2 - A informação circulando por vários seguimentos.
Fonte: HINTZBERGEN, 2018, p. 102.
A segurança da informação não deve ser vista como “gasto” 
ou “custo”, mas sim como investimento, algo que é utilizado para evitar 
maiores perdas, perdas essas que podem levar seu negócio a total fa-
lência. Quando pensar em segurança da informação, lembre-se o quan-
to vale a informação para o seu negócio.
METODOLOGIA DE SEGURANÇA
A segurança é um paradigma, uma filosofia e uma forma de 
pensar. Pontos cegos podem levar a falhas. Aquele que ignora uma vul-
nerabilidade está correndo o risco de que essa mesma vulnerabilidade 
seja explorada. Nesse sentido, deve-se considerar cada ativo dentro de 
seu contexto de risco associado e seu valor, considerando também as 
relações entre todos os ativos e riscos.
A segurança se preocupa com a proteção dos ativos em geral. 
19
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
Todo tipo de informação deve ser protegida, sejam escritas, faladas, 
eletrônicas, gráficas ou usando outros métodos de comunicação. No 
caso das redes, deve-se preocupar com a proteção de dados, hardware 
e software em uma rede de computadores. Todos os ramos da seguran-
ça estão relacionados entre si, em maior ou menor grau.
Em sua essência, a prática de segurança trata da redução dos 
riscos aos ativos a níveis aceitáveis, usando uma abordagem abran-
gente e em camadas, para que o risco ainda seja mitigado e controlado, 
mesmo quando um controle falha.
Ao tentar proteger uma rede de computadores, por exemplo, 
manter a atenção apenas na segurança desses computadores pode 
levar a outras vulnerabilidades e/ou riscos que invasores podem ex-
plorar ludibriando seus mecanismos de proteção. A segurança de um 
elemento, a rede no caso do exemplo, deve ser relacionada com outros 
elementos da segurança, assim como com o resto da empresa.
Filme sobre o segurança de redes de computadores: A 
Rede (Columbia Pictures, 1995)
Livro: Richard A. Clarke e Robert K. Knake Guerra Ciberné-
tica: a próxima ameaça à segurança e o que fazer a respeito (Editora 
Brasport, 2015)
Disponível em: https://www.cisco.com/c/pt_br/products/se-
curity/security-reports.html. Acesso em: 20 de out. 2020.
Observação: São informações enriquecedoras que embasarão 
ainda mais os alunos em seus estudos sobre os assuntos abordados.
Mesmo com a evolução constante, os fundamentos das boas 
práticas de segurança são praticamente os mesmos ao longo da his-
tória. As lições aprendidas levam ao sucessona proteção de ativos, 
devemos utilizar o que há de melhor mesmo nas situações adversas em 
se tratando de segurança. Não importa o que você pretende defender, 
computadores, redes, pessoas, casas ou quaisquer outros ativos, eles 
se aplicam igualmente.
As três premissas básicas de segurança da informação são:
• Queremos proteger nossos ativos.
• Existem ameaças aos nossos ativos.
20
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
• Queremos mitigar essas ameaças.
Isso vale para qualquer ramo de segurança.
Existem três pontos da segurança da informação que podem 
ser aplicados a qualquer situação. São eles:
Defesa: normalmente o primeiro ponto da segurança que vem 
à mente e, geralmente, é o aspecto cujas pessoas entendem mais facil-
mente. As medidas defensivas diminuem o possível comprometimento 
de ativos valiosos, reduzindo o risco e economizam despesas com in-
cidentes que, de outra forma não poderia ser evitado. Contudo, a não 
observância de medidas defensivas deixa ativos valiosos expostos, pro-
piciando custos mais elevados oriundos de danos e perdas.
São vários os controles de defesa na rede: dispositivos de con-
trole de acesso, como firewalls com monitoração de estado, controle de 
acesso à rede, filtros de spam e malware, filtros de conteúdo da web e 
processos de controle de alterações.
Esses controles fornecem proteção contra vulnerabilidades de 
software, bugs, scripts de ataque, violações éticas e de política, danos 
acidentais a dados e assim por diante.
Detecção: é na detecção que podemos reagir ao incidente 
iminente de segurança, primeiro você precisa saber sobre ele. Esses 
controles de detecção incluem câmeras de vigilância de vídeo em lojas 
físicas (ou mesmo em seu domicílio), sensores de movimento e siste-
mas de alarme para casa ou carro que alertam as pessoas sobre uma 
tentativa de violação do perímetro de segurança. Já com relação aos 
controles de detecção na rede, temos as trilhas de auditoria e arquivos 
de log, sistemas de detecção e prevenção de intrusão na rede e aler-
tas, relatórios e painéis de gerenciamento de informações e eventos de 
segurança. Pode ser criado o que chamamos de Centro de Operações 
de Segurança (SOC), utilizado para monitorar esses controles. A fal-
ta de uma detecção adequada, violações de segurança podem passar 
despercebidas, prejudicando temporariamente ou permanentemente os 
seus ativos.
Dissuasão: outro aspecto importante da segurança. Pode 
reduzir a frequência de comprometimentos de segurança e, portanto, 
a perda total devido a incidentes de segurança. Empresas as utilizam 
para seus próprios funcionários, usando ameaças de disciplina e demis-
são por violações de políticas. Esses controles de dissuasão incluem 
programas de informação para funcionários sobre o uso correto e po-
líticas de segurança, monitoramento do comportamento de navegação 
na web, programas de treinamento para informar os funcionários sobre 
o uso aceitável dos sistemas de computador da empresa, sendo tudo 
isso acordado entre as partes através de documentos contendo as as-
21
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
sinaturas de funcionários, indicando que eles entendem e cumprirão 
as políticas de segurança. Com o uso de controles de dissuasão como 
esses, os invasores podem decidir não causar danos.
É verdade que não podemos saber tudo sobre nossa equipe e 
colegas. O que acontece quando eles saem do trabalho não é da sua 
conta, mas e se alguma coisa em que eles estão envolvidos os leva a 
comprometer seu ambiente de trabalho ou os deixa sujeitos a chanta-
gem ou coerção? Em alguns casos, dependendo da sensibilidade do 
trabalho realizado pelo membro da equipe, é prudente fazer algumas 
verificações de antecedentes e entrevistas regulares para se certificar 
de que nada em sua vida os coloque em risco.
TÓPICOS PARA UM PROGRAMA DE SEGURANÇA
De maneira geral ao iniciar a construção de um programa de 
segurança, como em qualquer outro projeto, devemos começar com 
uma descrição do que é necessário e porque, definindo em seguida 
como será implementado, quando e apontando quais métodos especí-
ficos serão utilizados. Eis alguns componentes que fazem parte de um 
programa de segurança:
• Autoridade: define os níveis certos de responsabilidade e 
autorização para torná-lo eficiente.
• Estrutura: fornece uma abordagem defensável para a cons-
trução do programa.
• Avaliação: determinar o que, porque e como precisa ser pro-
tegido.
• Planejamento: produz prioridades e cronogramas para inicia-
tivas de segurança.
• Ação: são as ações da equipe de segurança que produzem 
os resultados desejados com base no que foi planejado.
• Manutenção: com a maturidade do programa, é necessário 
manter esses componentes funcionando.
O fluxo para a implantação completa de um programa de se-
gurança para ambientes de empresas médias ou de grande porta, pode 
ser visto abaixo. Empresas menores podem simplificar e adaptar esses 
22
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
componentes de acordo com os seus recursos.
Autoridade: Cria-se uma espécie de estatuto do programa 
de segurança definindo o propósito, o escopo e as responsabilidades 
da organização de segurança dando autoridade formal para o programa. 
Normalmente, a gerência de segurança é responsável pela proteção de 
informações, gerenciamento de riscos, monitoramento e resposta.
Essa mesma gerência pode também ser responsável pela 
aplicação da lei, como repreender ou mesmo demitir funcionários ou 
contratados, mas mais comumente essa autoridade é atribuída ao de-
partamento de Recursos Humanos. Outras responsabilidades podem 
incluir segurança física, recuperação de desastres e planejamento de 
continuidade de negócios, conformidade regulatória e interna e audito-
ria. O conjunto de responsabilidades varia de acordo com a empresa, 
mas deve ser claramente especificado no regulamento do programa de 
segurança, que deve ser autorizado pela equipe executiva da empresa.
Um plano de recursos é uma estratégia contínua para forne-
cer o número de funcionários necessário para operar nas funções de 
segurança. Insourcing, outsourcing, offshoring e similares são fatorados 
em um plano de recursos, que descreve como funcionários, contrata-
dos, consultores, prestadores de serviços, e os trabalhadores temporá-
rios serão aproveitados para impulsionar o progresso das implementa-
ções, operações e melhorias de segurança.
Política de Segurança: Todo o esforço a ser empregado na 
segurança, é norteado pela Política de Segurança. Ela deve descrever 
o que deverá ser feito pela gestão executiva para o cumprimento dos re-
quisitos do negócio. Todos os aspectos, de implementações técnicas 
e políticas e procedimentos, devem constar na política de segurança. 
Sua documentação e publicação deve ser realizada antes da implemen-
tação. Decisões de negócios sobre o que fazer são representadas na 
política de segurança, baseadas em determinadas suposições. Quando 
as suposições não estão bem documentadas, podem não ser claras ou 
entrar em conflito com outras atividades. A documentação dessas supo-
sições em uma política clara, fácil de ler e acessível ajuda a comunicar 
as expectativas a todos os envolvidos.
A utilização de padrões ajuda para que configurações especí-
ficas do produto sejam detalhadas. Os padrões devem ser documen-
tados, fornecendo assim continuidade e consistência na implementa-
ção e gerenciamento de recursos de rede. A cada versão de software 
e hardware os padrões mudam, conforme recursos são adicionados e 
mudanças de funcionalidade, sendo diferentes para cada fabricante. 
Como os padrões mudam, eles exigem revisão periódica para refletir as 
mudanças no software e hardware aos quais se aplicam.
23
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
INA
S
Todas as diretrizes que envolvem o uso de software, sistemas 
de computador e redes devem estar devidamente documentadas para o 
perfeito entendimento das pessoas que usam essas tecnologias. As di-
retrizes são orientadas até certo ponto pela tecnologia, com detalhes de 
como aplicar as ferramentas. Elas também são orientadas pela política 
de segurança, pois descrevem como cumprir a política de segurança.
Análise de riscos: Para ter uma perspectiva sobre os riscos 
atuais para os ativos da organização, é necessário que se faça uma 
análise de risco. Através dessa análise de riscos é que podemos prio-
rizar esforços de trabalho e alocação de orçamento, de forma que os 
maiores riscos recebam maior parcela de atenção e recursos. Uma 
análise de risco resulta em um conjunto bem definido de riscos com os 
quais a organização está preocupada. Esses riscos podem ser mitiga-
dos, transferidos ou aceitos.
É importante que se realize uma análise comparativa entre o 
estado desejado do programa de segurança com o estado atual real e 
identificar as diferenças. As diferenças ou lacunas formam um conjunto 
de objetivos, que será seguido ao longo de um esforço de remediação, 
para melhorar a postura de segurança da organização, para alinhá-la 
com um ou mais padrões, requisitos ou estratégias.
Planejar a remediação leva em consideração os riscos, la-
cunas e outros objetivos do programa de segurança e os reúne em um 
conjunto priorizado de etapas, para mover o programa de segurança de 
onde está hoje para onde precisa estar no futuro.
Planejamento de ações: Considera-se sobre como imple-
mentar um plano de ação e os planos de remediação de segurança 
devendo ser seguido como um roteiro, descrevendo quando, onde e 
o que é planejado. Esse roteiro será útil para gerentes que precisam 
de informações para planejar atividades e definir datas de implemen-
tação específicas e a ordem das ações. Também é útil para implemen-
tadores que serão responsáveis por colocar tudo junto. O roteiro é um 
documento de nível relativamente alto que contém informações sobre 
as principais atividades e marcos que ocorrerão no próximo período 
definido, sendo esse período de tempo geralmente uma combinação de 
trimestres, um ano, três anos, cinco anos ou um período “contínuo” que 
avança periodicamente.
Toda essa arquitetura de segurança serve para documentar 
como as tecnologias de segurança são implementadas, em um nível 
hierárquico relativamente alto. É orientada pela política de segurança e 
identifica o que vai para onde. Não inclui especificações de produto ou 
detalhes específicos de configuração específicos, mas identifica como 
tudo se encaixa. Diagramas de blocos são boas ferramentas para docu-
24
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
mentos de arquitetura - um diagrama que mostra os vários componen-
tes de uma arquitetura de segurança em um nível relativamente alto, 
para que o leitor possa ver como os componentes funcionam juntos. 
Um diagrama de blocos não mostra dispositivos de rede individuais, 
máquinas e periféricos, mas mostra os blocos de construção primários 
da arquitetura. Os diagramas de blocos descrevem como vários com-
ponentes interagem, mas não especificam, necessariamente, quem os 
fez, onde comprá-los, quais comandos digitar e assim por diante.
Os planos do projeto detalham as atividades dos contribuin-
tes individuais para as várias implementações de segurança. Um bom 
plano de projeto abre com uma fase de análise, que reúne todas as 
partes afetadas para discutir e revisar os requisitos, o escopo e a polí-
tica. Isso é seguido por uma fase de design, na qual a arquitetura é de-
senvolvida em detalhes e a implementação é testada em um ambiente 
de laboratório. Depois que o design se torna robusto, um teste inicial é 
executado para expor bugs e problemas. A fase de implementação é 
a próxima, com a implementação dividida em pequenos conjuntos de 
tarefas sempre que possível. Testando segue a implementação, após 
a qual o design é revisado para acomodar as mudanças descobertas 
durante o teste. Após a conclusão, a equipe de implementação deve 
se reunir para discutir os acertos e erros do projeto geral, a fim de se 
preparar para a próxima fase.
Ação: Todos esses procedimentos são para descrever como 
os processos são executados continuamente produzindo os resultados 
desejados do programa de segurança de maneira confiável e repetível.
A manutenção e o suporte fazem parte das operações con-
tínuas do programa de segurança e de suas tecnologias associadas, 
como parte de um ciclo de vida normal de planejamento, atualização, 
revisão e melhoria.
As ações que devem ser executadas quando ocorre um evento 
de segurança são definidas no plano de resposta a incidentes. O pla-
nejamento prévio sobre o que fazer quando ocorrerem incidentes de se-
gurança ajuda a reduzir o tempo de resposta e fornece ações repetíveis, 
confiáveis e eficazes para limitar o escopo e os danos de um incidente.
Manutenção: A aplicação da política é necessária para garan-
tir que as intenções da gestão sejam realizadas por todos os responsá-
veis pelo comportamento e ações definidas nas políticas de segurança. 
Frequentemente, essa aplicação é um esforço compartilhado entre o 
gerenciamento de segurança, o gerenciamento da empresa e os Recur-
sos Humanos.
Programas de conscientização de segurança são usados para 
educar funcionários, parceiros de negócios e outras partes interessa-
25
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
das sobre quais comportamentos são esperados deles, quais ações 
eles devem tomar em várias circunstâncias para cumprir as políticas de 
segurança e quais consequências podem resultar se eles não seguirem 
as regras. Como uma ferramenta educacional, um programa de cons-
cientização também pode ser um ótimo recurso para ajudar as pessoas 
a entenderem por que devem seguir as regras e como a segurança as 
beneficia. A motivação pode ser uma abordagem eficaz.
A orientação contínua para projetos de negócios, operações 
diárias e perguntas gerais é uma parte importante de um programa de 
segurança. Afinal, as situações de negócios mudam todos os dias e a 
segurança deve ser considerada em todas as situações. Alguém deve 
estar disponível para aconselhar a empresa sobre a melhor maneira de 
fazer as coisas de forma segura.
Figura 3 - Componentes de um plano de segurança
Fonte: MACHADO, 2014.
ESTRATÉGIA E TÁTICAS DE SEGURANÇA
Quando definimos todos os componentes de arquitetura e po-
lítica que constituem um plano completo de defesa, detecção e dissua-
são, estamos trabalhando uma estratégia de segurança. Quando nos 
referimos às práticas diárias dos indivíduos e das tecnologias designa-
das para a proteção de ativos, estamos tratando das táticas de segu-
rança. Assim sendo, podemos afirmar que as estratégias, geralmente, 
são proativas e as táticas, geralmente, reativas. A importância de am-
bas é igual, e para que um programa de segurança seja bem sucedido, 
deve ser estratégico e tático por natureza. Com um plano estratégico 
bem definido conduzindo as operações táticas, o esforço de segurança 
terá a melhor chance de sucesso.
26
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
“Dividir os esforços entre o planejamento estratégico (proativo) e as opera-
ções táticas (reativas) pode ser desafiador. No entanto, ambas as funções 
são igualmente importantes e os recursos devem ser divididos entre as duas. 
Em ambientes extremamente ativos, pode ser útil reservar um tempo todas 
as semanas para sessões de planejamento que enfocam o longo prazo” 
(HINTZBERGER, 2018, p 105).
O planejamento estratégico pode ocorrer em bases semanais, 
mensais, trimestrais e anuais e deve ser considerado um esforço con-
tínuo. Frequentemente, há uma necessidade imediata de proteger uma 
parte da infraestrutura de redee o tempo não depende do planejador 
estratégico.
Nesses casos, uma solução tática pode ser posta em prática, 
temporariamente, para permitir o tempo apropriado para o planejamen-
to de uma solução de longo prazo.
Ao avaliar a eficácia de um esforço de segurança, separar a 
estratégia da tática fornece uma maneira de focar em como os recursos 
de negócios estão sendo implantados. Se uma empresa se concentra 
apenas na estratégia ou apenas na tática, ela deve revisar suas priori-
dades e considerar a adição de pessoal adicional para resolver o pro-
blema.
Está demonstrado na Figura 4 a interação entre estratégia e 
tática. Em um determinado ponto inicial no tempo, o esforço tático pode 
ser alto onde a estratégia não foi previamente empregada.
Conforme o tempo avança e o planejamento estratégico é em-
pregado, as operações táticas devem começar a exigir menos esforço, 
pois a estratégia deve simplificar a operação e os processos de negó-
cios. Essa simplificação é causada pela organização e planejamento 
proporcionado pelos esforços estratégicos, que reduzem a incerteza 
e a duplicação de trabalho ao fornecer uma estrutura proativa para a 
equipe operar. Dado tempo suficiente, o planejamento estratégico deve 
abranger táticas, confinando-as ao ponto onde mais operações táticas 
diárias ocorrem em um contexto estratégico bem planejado, e apenas 
flutuações inesperadas causam esforços reativos.
27
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
Figura 4: A estratégia reduz o esforço tático de trabalho ao longo do tempo
Fonte: HINTZBERGER, 2018.
Em uma situação ótima, a estratégia e a tática devem estar em 
equilíbrio. O foco estratégico abre caminho para as atividades trimestre 
a trimestre, e as operações táticas seguem a estratégia traçada nos três 
meses anteriores. Em um sistema equilibrado de planejamento e ação, 
uma estrutura é estabelecida com antecedência pelos estrategistas 
para a equipe operacional seguir, o que facilita enormemente o trabalho 
da equipe operacional, que deve reagir tanto a situações esperadas, 
quanto as inesperadas. Sem perder tempo tentando descobrir como 
responder às situações do dia a dia, a equipe operacional segue um 
conjunto amplamente pré-planejado de respostas e implementações, 
deixando-os livres para lidar com problemas inesperados. No contexto 
de segurança de rede, isso permite um melhor foco na resposta a inci-
dentes, controle de vírus, correção de violações de políticas, otimização 
de implementações e outros. Por exemplo, o profissional de seguran-
ça tática pode ficar mais livre para responder a um ataque inesperado 
quando os procedimentos e tecnologias de resposta a incidentes forem 
planejados com antecedência, em vez de reagir rapidamente e perder 
um tempo valioso durante uma crise.
28
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
Existe uma distinção clara entre processos e ferramentas. Frequentemen-
te, as ferramentas suportam apenas um conjunto limitado de processos e, 
nessas situações, os processos podem ter que estar de acordo com as li-
mitações das ferramentas. No entanto, as ferramentas apenas automatizam 
os processos; eles não os definem ou os tornam seguros por si mesmos 
(MACHADO, 2014, p. 89).
Em se tratando de segurança de rede, os objetivos, prioridades 
e processos de negócios determinam a escolha das ferramentas, e as 
ferramentas são usadas para facilitar os processos de negócios. Qual-
quer implementação de segurança é uma cópia que inclui o atual mo-
delo de ameaça, os requisitos de proteção, o ambiente a ser protegido 
e o estado da tecnologia defensiva no momento. Conforme a tecnologia 
e o ambiente de negócios evoluem com o tempo, os controles técnicos 
que fazem parte desta cópia se tornarão cada vez menos apropriados.
Figura 5: Os objetivos, prioridades e processos de negócios conduzem a 
seleção de ferramentas
Fonte: MACHADO, 2014.
Antes de selecionar produtos de segurança, os processos de 
negócios devem ser identificados para que os produtos de segurança 
escolhidos se adaptem apropriadamente ao ambiente de negócios.
A consideração adequada de como as ferramentas de segu-
rança serão usadas para facilitar os requisitos de negócios aumenta 
a probabilidade de as ferramentas de segurança permanecerem efica-
zes e adequadas. O profissional de segurança deve tentar entender os 
processos de negócios e fluxos de dados subjacentes para resolver o 
29
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
desafio da segurança. Isso requer tempo e esforço, mas é necessário 
para o sucesso. E quanto mais cedo o profissional de segurança for 
incluído no processo de planejamento do projeto, mais sucesso terá a 
solução de segurança.
Considere essas afirmações sobre a segurança:
• Você nunca pode estar 100% seguro.
• Você pode, entretanto, gerenciar o risco para seus ativos.
• Você tem muitas ferramentas para escolher para gerenciar 
riscos. Usadas adequadamente, essas ferramentas podem ajudá-lo a 
atingir seus objetivos de gerenciamento de risco.
É vital para o sucesso de qualquer empreendimento de 
segurança considerar todos os fatores necessários para integrar com 
sucesso as tecnologias de segurança à empresa. Por exemplo, um 
firewall não pode ser eficaz sem prestar atenção ao seu contexto: 
os processos de negócios usados para dar suporte à tecnologia, os 
ativos que pretende proteger, os vetores de ameaças esperados e as 
tecnologias adjacentes que contornam o firewall. Mantenha o panorama 
geral em mente ao manusear ferramentas tecnológicas.
30
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
QUESTÕES DE CONCURSOS
QUESTÃO 1
Ano: 2018 Banca: CONSULPAM Órgão: Câmara de Juiz de Fora - 
MG Prova: Assistente Legislativo – Técnico em Informática
A Segurança da informação refere-se à proteção existente sobre 
as informações de uma determinada empresa ou pessoa, isto é, 
aplica-se tanto às informações corporativas quanto às pessoais. 
Entende-se por informação todo e qualquer conteúdo ou dado que 
tenha valor para alguma organização ou pessoa. Ela pode estar 
guardada para uso restrito ou exposta ao público para consulta ou 
aquisição. Sobre o tema é INCORRETO afirmar que:
a) Podem ser estabelecidas métricas (com o uso ou não de ferramen-
tas) para a definição do nível de segurança existente e, com isto, serem 
estabelecidas as bases para análise da melhoria ou piora da situação 
de segurança existente.
b) A segurança de uma determinada informação não pode ser afetada 
por fatores comportamentais e de uso de quem se utiliza dela, mas sim 
pelo ambiente ou infraestrutura que a cerca ou por pessoas mal-intencio-
nadas que têm o objetivo de furtar, destruir ou modificar tal informação.
c) A tríade CIA (Confidentiality, Integrity and Availability) - Confidenciali-
dade, Integridade e Disponibilidade - representa os principais atributos 
que, atualmente, orientam a análise, o planejamento e a implementação 
da segurança para um determinado grupo de informações que se de-
seja proteger.
d) Outros atributos importantes são não-repúdio (irretratabilidade), au-
tenticidade e conformidade. Com a evolução do comércio eletrônico e 
da sociedade da informação, a privacidade é também uma grande preo-
cupação.
QUESTÃO 2
Ano: 2019 Banca: IADES Órgão: CRF-TO Prova: Analista de TI
Um programa de segurança deve seguir os três princípios de segu-
rança conhecidos como CIA. Quais são esses princípios?
a) Confidencialidade, interação e artifícios
b) Confidencialidade, integridade e disponibilidade
c) Montagem, infalibilidade e segurança
d) Contenda, inatividade e arguição
e) Concretude, inerência e disponibilidade
https://www.qconcursos.com/questoes-de-concursos/bancas/iades
https://www.qconcursos.com/questoes-de-concursos/institutos/crf-to
https://www.qconcursos.com/questoes-de-concursos/provas/iades-2019-crf-to-analista-de-ti31
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
QUESTÃO 3
Ano: 2015 Banca: CESPE/CEBRASPE Órgão: MEC Prova: Gerente 
de Segurança
Acerca da NBR ISO/IEC 27001:2013 e de sua aplicabilidade no sis-
tema de gestão da segurança da informação (SGSI), julgue o item 
que se segue.
A adoção de um SGSI prescinde do cunho estratégico, pois é vista 
como uma decisão tática e operacional da organização.
( ) Certo
( ) Errado
QUESTÃO 4
Ano: 2015 Banca: CESPE/CEBRASPE Órgão: MEC Prova: Gerente 
de Segurança
Acerca da NBR ISO/IEC 27001:2013 e de sua aplicabilidade no sis-
tema de gestão da segurança da informação (SGSI), julgue o item 
que se segue.
As decisões táticas e operacionais para avaliação de risco devem 
ser descritas como processos relacionados a integridade e confi-
dencialidade. A disponibilidade não possui risco operacional, logo 
não são descritas por esse processo.
( ) Certo
( ) Errado
QUESTÃO 5
Ano: 2015 Banca: MPE-RS Órgão: MPE-RS Prova: Técnico Superior 
em Informática
Qual tipo de criptografia é usado para assinar digitalmente um do-
cumento eletrônico?
a) Apenas a criptografia simétrica.
b) Apenas a criptografia assimétrica.
c) Certificado digital.
d) Criptografia simétrica e assimétrica.
e) Funções de resumo (hash)
QUESTÃO DISSERTATIVA – DISSERTANDO A UNIDADE
Dentro de todos os procedimentos que devemos observar em um Plano 
de Segurança, levando em consideração os riscos que algumas opera-
ções podem trazer ao seu negócio, imagine a seguinte situação: você 
realizou um pedido com um fornecedor de roupas online. Considerando 
que você pode utilizar as seguintes formas de pagamento: (a) PayPal, 
https://www.qconcursos.com/questoes-de-concursos/bancas/cespe-cebraspe
https://www.qconcursos.com/questoes-de-concursos/institutos/mec
https://www.qconcursos.com/questoes-de-concursos/provas/cespe-2015-mec-gerente-de-seguranca
https://www.qconcursos.com/questoes-de-concursos/provas/cespe-2015-mec-gerente-de-seguranca
https://www.qconcursos.com/questoes-de-concursos/bancas/cespe-cebraspe
https://www.qconcursos.com/questoes-de-concursos/institutos/mec
https://www.qconcursos.com/questoes-de-concursos/provas/cespe-2015-mec-gerente-de-seguranca
https://www.qconcursos.com/questoes-de-concursos/provas/cespe-2015-mec-gerente-de-seguranca
https://www.qconcursos.com/questoes-de-concursos/bancas/mpe-rs
https://www.qconcursos.com/questoes-de-concursos/institutos/mpe-rs
https://www.qconcursos.com/questoes-de-concursos/provas/mpe-rs-2015-mpe-rs-tecnico-superior-em-informatica
https://www.qconcursos.com/questoes-de-concursos/provas/mpe-rs-2015-mpe-rs-tecnico-superior-em-informatica
32
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
(b) cartão de crédito, (c) cartão de débito ou (d) transferência eletrônica 
bancária de fundos, geralmente chamada de transferência eletrônica, 
liste os riscos aos quais você acredita ter se exposto ao escolher uma 
dessas opções.
TREINO INÉDITO
A rede Wi-Fi da sua intranet pode ser acessada fora das instalações 
físicas da sua empresa. Assinale o item que exibe um dos riscos envol-
vidos nessa situação:
a) o invasor não poderá utilizar a conexão com a Internet.
b) dados e informações podem ser roubados pelo invasor.
c) apenas os dispositivos de hardware estarão expostos ao invasor.
d) o computador pelo qual o invasor conseguiu acesso estará compro-
metido.
e) nenhum dado sensível estará comprometido, apenas os bancos de 
dados tipo SQL.
NA MÍDIA
Urna eletrônica de votação dos EUA apresenta graves falhas de segurança
O OmniBallot, uma plataforma para urnas eletrônicas de votação que foi 
adotada em vários estados dos Estados Unidos, é considerada insegu-
ra em vários níveis e suscetível a diferentes graus de manipulação, des-
taca um estudo realizado por pesquisadores do Instituto de Tecnologia 
de Massachusetts (MIT) e da Universidade de Michigan.
“Na pior das hipóteses, os atacantes poderiam alterar os resultados das 
eleições sem serem detectados e, mesmo que não houvesse qualquer 
ataque, as autoridades não teriam como provar que os resultados eram 
precisos. Nenhuma tecnologia disponível pode mitigar adequadamente 
esses riscos. Portanto, solicitamos as jurisdições a não implementar os 
recursos eletrônicos de votação da plataforma OmniBallot”, disseram 
Michael Specter e J. Alex Halderman, os pesquisadores responsáveis 
pelo relatório.
Fonte: WeliveSecurity.
Data: 12 jun. 2020.
Leia a notícia na íntegra:
https://www.welivesecurity.com/br/2020/06/12/urna-eletronica-de-vota-
cao-dos-eua-apresenta-graves-falhas-de-seguranca/ Acesso em: 20 de 
out. 2020.
33
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
NA PRÁTICA
Houve uma época em que a área de segurança da informação era co-
locada em segundo plano por empresas de todos os tamanhos e tipos. 
Não havia profissionais dedicados apenas à segurança, na verdade 
executavam funções em outros departamentos das companhias.
No entanto, com os crescentes ataques hackers e a escalada de prejuí-
zos causados por eles, esse cenário mudou nas organizações.
Funções específicas como a de analista de segurança da informação 
foram criadas para exatamente, garantir a segurança dos dados de uma 
empresa.
O profissional de segurança da informação é responsável pela elabora-
ção de normas internas, como por exemplo, que tipo de documento ou 
dispositivo pode ser manipulado por determinado funcionário, de forma 
a garantir as melhores práticas de segurança.
É função do analista garantir que, mesmo que a empresa sofra qualquer 
tipo de ataque ou desastre, ela continue operando. Isso é possível atra-
vés de um Plano de Recuperação de Desastres, além do próprio plano 
de segurança, que normalmente é desenvolvido pelo Chief Information 
Security Officer (CISO).
PARA SABER MAIS
Filme sobre Ataques Virtuais: Hackers — piratas de computador (Uni-
ted Artists - 1995)
O que faz um analista de segurança da informação e quanto ganha 
em média?
Disponível em: <https://computerworld.com.br/2019/09/02/o-que-fa-
z-um-analista-de-seguranca-da-informacao-e-quanto-ganha-em-me-
dia/>. Acesso em: 20 de out. 2020 
34
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
DESENVOLVIMENTO DE UMA POLÍTICA DE SEGURANÇA
Durante o processo de desenvolvimento de uma política de se-
gurança é interessante manter o foco em quatro pontos importantes: 
porque, quem, onde e o quê:
1. Por que a política deve abordar essas questões específicas? 
(Objetivo)
2. Quem a política deve abordar? (Responsabilidades)
3. Onde a política deve ser aplicada? (Escopo)
4. O que a política deve conter? (Conteúdo)
Cada um desses pontos do desenvolvimento de política de se-
gurança representa uma fase nessa criação.
O envolvimento e a aprovação da gerência executiva serão necessários. 
Mas, inicialmente, os executivos podem não entender o assunto. À medida 
POLÍTICAS, PADRÕES, PROCEDIMENTOS &
DIRETRIZES DE SEGURANÇA
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
35
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
que o desenvolvedor de políticas trabalha no processo de desenvolvimento 
de políticas, obter aceitação, feedback e aprovação de nível executivo em 
cada estágio é útil para obter suporte para o programa de segurança. Esta 
é uma boa oportunidade para correlacionar os requisitos e preocupações 
de negócios da gestão executiva, requisitos regulamentares e padrões de 
orientação para os componentes da política de segurança (HINTZBERGEN, 
2018, p. 109).
Abordagem por fases
Para tornar o esforço de conduzir uma boa política de seguran-
ça, podemos utilizar as seguintes fases:
1. Levantamento de requisitos
a) Requisitos regulamentares (específicos da indústria)
b) Requisitos de consultoria (melhores práticas)c) Requisitos informativos (específicos da organização)
2. Definição e proposta do projeto com base nos requisitos
3. Desenvolvimento de políticas
4. Revisão e aprovação
5. Publicação e distribuição
6. Manutenção contínua (e revisão)
Figura 6: Processo de desenvolvimento de política de segurança
Fonte: HINTZBERGEN, 2018.
36
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
Após a aprovação da política de segurança, devemos desen-
volver os padrões e procedimentos que garantirão uma implantação 
tranquila. Nesse ponto, o desenvolvedor da política deve trabalhar em 
sintonia com a equipe técnica desenvolvendo os padrões e procedimen-
tos relacionados a hardware e software.
Participantes da Política de Segurança
Uma política de segurança não deve ser desenvolvida sem 
apoio de todos os envolvidos, no caso, toda a empresa. Uma políti-
ca de segurança bem constituída deve ser o núcleo de um programa 
abrangente de conscientização de segurança para funcionários, e o 
seu desenvolvimento não deve ser de responsabilidade exclusiva do 
departamento de TI. Todas as áreas que têm interesse na política de 
segurança devem ser envolvidas no seu desenvolvimento, porque isso 
irá permitir adequar a política as suas necessidades, e será responsável 
por fazer cumprir e comunicar as políticas relacionadas a cada uma de 
suas especialidades. Diferentes grupos e indivíduos devem participar e 
ser representados a fim de garantir que todos estejam engajados, que 
todos estejam dispostos a cumprir e que os melhores interesses de toda 
a organização sejam representados. A Figura 7 mostra alguns exemplos 
de participantes da política de segurança.
Figura 7: Participantes da Política de Segurança da Informação
Fonte: HINTZBERGEN, 2018.
37
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
Durante a criação de uma política de segurança, podemos in-
cluir os seguintes grupos de participantes:
• Recursos Humanos: Como a aplicação da política de segu-
rança envolve recompensas e punições aos funcionários, deve ser de 
responsabilidade do departamento de Recursos Humanos a implemen-
tação dessas regras, que podem incluir até rescisão quando as políticas 
da organização são violadas. É dever do RH obter a assinatura de cada 
funcionário certificando-se que a política foi lida e entendida, não haven-
do, portanto, dúvidas de responsabilidade quando os funcionários não 
cumprirem a política.
• Jurídico: Tendo a organização um departamento jurídico in-
terno ou representação legal externa, é incumbência desses advogados 
analisem e esclarecerem os pontos legais do documento, abordando 
pontos específicos de adequação e aplicabilidade, tanto no país de ori-
gem da organização, quanto no exterior. É importante que as organiza-
ções tenham de alguma forma revisão legal e aconselhamento sobre 
suas políticas quando essas políticas são aplicadas a funcionários indi-
viduais.
• Departamento de TI: Uma política de segurança de tecnolo-
gia da informação geralmente concentra-se em sistemas de computa-
dor e, especificamente, nos controles de segurança que são integrados 
à infraestrutura de computação. Os funcionários de TI, geralmente, são 
os maiores consumidores das informações da política.
• Segurança Física: Normalmente utiliza-se de empresas de 
segurança física para implementar esses controles, que devem ser es-
pecificados na política de segurança. Não obstante, o setor de TI pode 
gerenciar esses controles nos sistemas de informação de segurança 
física.
Público-alvo da Política de Segurança
Todos aqueles que irão, direta ou indiretamente, lidar com as 
informações da organização, como:
• Funcionários;
• Empreiteiros e trabalhadores temporários;
• Consultores, integradores de sistemas e provedores de ser-
viços;
• Parceiros de negócios e fornecedores terceirizados;
• Funcionários de subsidiárias e afiliadas;
• Clientes que usam os recursos de informação da organização.
A Figura 8 mais abaixo mostra uma representação de alguns 
exemplos do público-alvo da política de segurança.
38
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
Políticas de segurança relacionadas à tecnologia, geralmente, 
se aplicam a recursos de informação, incluindo todos os softwares uti-
lizados na empresa, e hardware além de quaisquer outros recursos de 
informação que possam ser considerados valiosos para a empresa.
As organizações também podem precisar implementar políti-
cas de segurança contratualmente com parceiros de negócios e forne-
cedores. Eles também podem precisar liberar uma declaração de políti-
ca de segurança para os clientes.
Figura 8: Público-alvo do Plano de Segurança
Fonte: HINTZBERGEN, 2018.
CATEGORIAS DE POLÍTICA DE SEGURANÇA
São três as subdivisões principais em que podemos classificar 
as políticas de segurança:
• Regulatórias: É útil incluir esta categoria para fins de audito-
ria e conformidade.
• Consultiva: Baseia-se nas melhores práticas de segurança, 
e é utilizada para “aconselhamento” de todas as partes afetadas na po-
lítica específica do negócio e inclui políticas relacionadas a software e 
hardware, pessoal e segurança física.
39
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
• Informativa: Garante que as políticas não cobertas por Re-
gulamentação e Consultoria sejam incluídas. Essas políticas podem ser 
aplicadas para unidades de negócios, parceiros de negócios, fornece-
dores e clientes específicos que usam os sistemas de informação da 
organização.
Segundo Machado (2014, p. 112), “Uma política de segurança 
deve ser concisa e fácil de ler para ser eficaz. Uma política incompreen-
sível ou excessivamente complexa corre o risco de ser ignorada por seu 
público, deixando de influenciar os esforços operacionais atuais”. Deve 
ser uma série de declarações simples e diretas das intenções da alta 
administração. A forma e a organização das políticas de segurança 
podem ser refletidas em um formato de esboço com os seguintes com-
ponentes:
• Autor: criador/redator da política.
• Patrocinador: maior(es) interessado(s), geralmente executivos.
• Autorizador: signatário executivo com autoridade final.
• Data de vigência: data estipulada para que a política entre 
em vigor após autorizada.
• Data de revisão: determina uma data/período para revisão 
da política.
• Objetivo: qual o tipo de política: regulatório, consultivo ou 
informativo.
• Escopo: quem a política afeta e onde a política é aplicada.
• Política: do que realmente trata a política.
• Exceções: de quem ou o que não é coberto pela apólice.
• Execução: como a política será aplicada e as consequências 
por não a seguir.
• Termos de definições: que o leitor pode precisar saber.
• Links de referências: para outras políticas e documentos 
corporativos relacionados.
CONSCIENTIZAÇÃO SOBRE A IMPORTÂNCIA DA SEGURANÇA
Os primeiros ataques contra os ativos de qualquer organiza-
ção costumam ser o pessoal interno confiável, aqueles que possuem 
acesso aos recursos internos. O elemento humano é, devido a sua im-
previsibilidade, mais fácil de explorar. Induzidos ou corrompidos, funcio-
nários podem fornecer, sem mesmo perceber, informações valiosas que 
ajudam os invasores.
Em qualquer cadeia de segurança, os funcionários são o ponto 
franco. Invasores costumam explorar informações dos funcionários por 
40
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
telefone, computador ou pessoalmente, obtendo informações que pare-
cem inofensivas por si mesmas, mas fornecem uma imagem mais com-
pleta quando reunidas com outros fragmentos de informações. Níveis 
de segurança podem ser reduzidos, informações confidenciais podem 
ser reveladas através do convencimento dos próprios funcionários que 
detêm acesso à infraestrutura da organização.
Educar os funcionáriosé a maneira mais eficaz de evitar va-
zamento de informações. Ao assimilar que não devem fornecer in-
formações privadas e que podem ser responsabilizados por isso, é 
menos provável que ajudem inadvertidamente um invasor na coleta de 
informações. Um bom programa de conscientização sobre segurança 
deve incluir comunicações e lembretes periódicos aos funcionários so-
bre o que deve ou não ser divulgado para terceiros. Treinamento e edu-
cação ajudam a diminuir as ameaças de engenharia social e vazamento 
de informações.
Importância da conscientização sobre segurança
Funcionários podem prejudicar intencionalmente ou acidental-
mente até mesmo a infraestrutura de segurança mais fortemente pro-
jetada. Isso devido ao acesso confiável a recursos de informação por 
meio de firewalls, dispositivos de controle de acesso, edifícios, siste-
mas telefônicos e outros recursos privados para realizar seu trabalho. 
Contas e senhas do sistema necessárias para copiar, alterar, excluir e 
imprimir informações confidenciais, alterar o nível de integridade das 
informações ou impedir que as informações sejam disponibilizadas para 
um usuário autorizado, podem estar nas mãos de funcionários. Atitudes 
como manter as portas abertas, fornecer informações de conta e senha 
e jogar fora documentos confidenciais são práticas comuns na maioria 
das organizações, e são essas práticas que colocam o programa de 
segurança da informação em risco. São também essas práticas que um 
programa de conscientização de segurança busca modificar e prevenir.
Por outro lado, os funcionários também são geralmente os pri-
meiros a notar os incidentes de segurança. Funcionários bem treinados 
nos princípios e procedimentos de segurança podem controlar rapida-
mente os danos causados por uma violação de segurança. Uma equipe 
que está ciente das questões de segurança pode prevenir incidentes e 
mitigar os danos quando os incidentes ocorrem.
Os funcionários são um componente útil de uma estratégia de 
segurança abrangente.
41
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
Objetivos de um Programa de Conscientização
Deve-se investir em campanhas de marketing dentro da pró-
pria organização para aumentar a conscientização de cada indivíduo, 
essas campanhas são semelhante à publicidade comercial de produ-
tos, sendo a mensagem clara e direta para que possa ser entendida e 
aceita por cada indivíduo, pois cada funcionário é fundamental para o 
sucesso do programa de segurança. Um elo fraco pode derrubar todo 
o sistema. Os objetivos devem ser mensuráveis. Em uma campanha 
de conscientização sobre segurança, a mensagem de segurança é o 
argumento de venda, “o produto a ser vendido é a ideia de segurança 
e o mercado são todos os funcionários da organização.” Machado (p. 
120, 2014), diz que “Comunicar a mensagem é o objetivo principal e as 
informações absorvidas pelos funcionários são o catalisador para a mu-
dança de comportamento”. Geralmente, os funcionários sabem muito 
sobre o que um programa de conscientização transmite. O programa 
de conscientização os lembra de que os comportamentos seguros são 
automáticos.
Assim como em qualquer programa educacional, se o público 
receber muitas informações para absorver tudo de uma vez, ele pode 
ficar sobrecarregado e perder o interesse. Isso resultaria no fracasso do 
programa de conscientização, pois seu objetivo é motivar a participa-
ção de todos os colaboradores. Um programa de conscientização deve 
ser um processo gradual e de longo prazo, sendo eficaz ao reforçar os 
comportamentos desejados e mudar, gradualmente, os comportamen-
tos indesejados.
Alguns dos motivos apresentados a seguir podem levar um 
programa de conscientização ao fracasso:
• não ser alterado com frequência;
• não testa se os participantes estão entendendo o material;
• não testar como um usuário se comporta em um determinado 
cenário, por exemplo, se o usuário liga para o help desk para relatar um 
evento suspeito;
• não incentivar o usuário a participar;
• não avaliar o desempenho e rastreamento adicional.
A participação deve ser consistente e abrangente, assistida e 
aplicada por todos os funcionários, incluindo contratados e parceiros de 
negócios que têm acesso aos sistemas de informação. Os novos funcio-
nários também devem ser incluídos no programa atual.
Os responsáveis, gestores, devem permitir tempo suficiente 
para que os funcionários organizem seus horários de trabalho para que 
42
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
possam participar das atividades de conscientização. Normalmente, a 
política de segurança exige que os funcionários assinem um documento 
declarando que entendem o material apresentado e que cumprirão as 
políticas de segurança.
A responsabilidade pela condução das atividades do programa 
de conscientização deve ser claramente definida, e os responsáveis de-
vem demonstrar que estão atendendo às expectativas.
O departamento de treinamento da organização e a equipe de 
segurança podem colaborar no programa, ou uma organização externa 
ou consultor pode ser contratado para realizar as atividades do programa.
Reportagem sobre qualificações para profissionais da se-
gurança da informação.
Para profissionais que desejam se especializar na área da Se-
gurança da Informação é importante que conheçam as principais nor-
mas e organismos que regem essa área tão específica da computação. 
Como estamos vendo, um profissional de segurança da informação não 
é apenas um técnico que lida com firewalls e ferramentas de detecção 
de intrusos, pois as possibilidades são muitas, principalmente no que 
tange à gestão da segurança. Pensando em se qualificar ainda mais, é 
importante conhecer as principais certificações e habilitações na área 
da segurança da informação.
Disponível em: https://minutodaseguranca.blog.br/top-10-cer-
tificacoes-de-seguranca-cibernetica/ Acesso em: 20 de out. 2020.
SEGURANÇA DE DADOS
Segurança de Dados não estruturados
Estudaremos nesta seção como a segurança pode ser aplica-
da aos locais específicos onde os dados residem, enfocando o estado 
estático dos dados (informações) em um disco rígido ou em um banco 
de dados, mas em alta largura de banda, móvel e ambientes de rede 
em que trabalhamos e vivemos, as informações raramente ficam em um 
só lugar.
Rapidamente, as informações podem ser distribuídas para di-
43
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
versos locais e pessoas ao redor do mundo. Para proteger esses dados, 
devemos olhar além dos limites simples de onde as informações podem 
ser armazenadas e pensar mais sobre como elas são armazenadas ou, 
mais precisamente, como elas são formatadas.
Categorizamos as informações como sendo em um formato 
estruturado ou em um formato não estruturado. O significado desses 
termos pode levar a diferentes interpretações por grupos divergentes, 
então primeiro vamos abordar seu significado no contexto de nossa dis-
cussão sobre a proteção de dados não estruturados.
Dados estruturados Vs. dados não estruturados
Em termos clássicos, dados estruturados são dados que 
estão em conformidade com algum tipo de modelo de dados estrito 
e são confinados por esse modelo (MACHADO, 2014). O modelo pode 
definir um processo de negócios que controla o fluxo de informações em 
uma variedade de sistemas de arquitetura orientada a serviços (SOA), 
por exemplo, ou pode definir como os dados são armazenados em uma 
matriz na memória. Mas para a maioria dos profissionais de TI e segu-
rança, dados estruturados são as informações que residem no banco de 
dados (BD) e são organizadas com base no esquema do BD e regras 
associadas. Isso significa duas coisas importantes para você como pro-
fissional de segurança:
• Os bancos de dados residem em um data center cercado por 
paredes de tijolos, gaiolas de metal, firewalls de rede e outrosmecanis-
mos de segurança que permitem controlar o acesso aos dados.
• Os próprios dados são estruturados de uma maneira que, 
normalmente, permite uma fácil classificação dos dados. Por exemplo, 
você pode identificar o registro médico de uma pessoa específica em 
um banco de dados e aplicar os controles de segurança corretos.
Portanto, como você sabe como os dados estruturados são 
e onde residem, você tem um controle rígido sobre quem pode aces-
sá-los. Os controles de segurança são relativamente fáceis de definir e 
aplicar aos dados estruturados usando os recursos integrados da estru-
tura ou ferramentas de terceiros, projetadas para a estrutura específica.
Em contraste, os dados não estruturados são muito mais 
difíceis de gerenciar e proteger. Os dados não estruturados podem estar 
em qualquer lugar, em qualquer formato e em qualquer dispositivo, e 
podem ser movidos por qualquer rede.
Os dados não estruturados não têm formato estrito. É claro 
que nossos documentos em Word, e-mails e outros estão em conformi-
dade com os padrões que definem sua estrutura interna; no entanto, os 
44
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
dados contidos neles têm poucas restrições.
Proteger as informações quando armazenadas como dados 
estruturados é relativamente simples. Mas, à medida que um pedaço 
de informação do mundo estruturado se move para o mundo não es-
truturado, em diferentes formatos de arquivo, em redes que você não 
esperava que ele atravessasse, armazenado em lugares que você não 
pode controlar, então você tem menos controle.
Abordagens para proteção de dados não estruturados
O problema dos dados não estruturados não passou desper-
cebido pela comunidade de segurança; temos acesso a uma série de 
tecnologias projetadas para fornecer pelo menos soluções parciais para 
o problema de como proteger dados não estruturados. As principais 
áreas onde os dados não estruturados podem residir e ser divididas nas 
seguintes categorias:
• Bancos de dados
• Aplicativos
• Redes
• Computadores
• Armazenamento
• Mundo físico (documentos impressos)
As seções a seguir descrevem técnicas para dados de segu-
rança em cada um desses locais:
Bancos de dados
É considerado “o centro do mundo dos dados”. A maioria das 
informações que você está tentando proteger foi criada e inserida, resi-
de ou foi recuperada de um banco de dados.
O banco de dados mais seguro do mundo seria aquele que ninguém pudesse 
acessar. Não teria teclado conectado, nenhuma rede conectada e nenhuma 
maneira de remover ou adicionar dispositivos de armazenamento. Alguns até 
argumentariam que a máquina também precisaria ser desligada, localizada 
em uma sala sem portas, e ser desconectada de qualquer fonte de energia. 
Obviamente, também seria o banco de dados mais inútil do mundo, já que 
ninguém seria capaz de realmente usar os dados armazenados nele. (MA-
CHADO, 2014, p. 33).
Portanto, por razões práticas, você deve proteger os dados no 
banco de dados e, ao mesmo tempo, permitir que usuários e aplicativos 
legítimos os acessem.
O banco de dados já foi considerado o reino dos dados estrutu-
45
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
rados, mas com os novos desenvolvimentos na tecnologia, quantidades 
crescentes de dados não estruturados agora são armazenadas no ban-
co de dados. Por exemplo, o banco de dados pode ser o componente 
de armazenamento de um sistema de gerenciamento de conteúdo ou 
um aplicativo que armazena imagens, vídeos e outros dados não estru-
turados. 
Em sua forma mais básica, o banco de dados é acessado pela 
rede e uma consulta é executada no serviço de banco de dados. 
Isso faz com que um processo de banco de dados seja exe-
cutado e acesse o armazenamento de dados para recuperar os dados 
consultados, que são então canalizados de volta pela rede. O armaze-
namento de dados também pode exportar dados para backups que são 
restaurados em sistemas de desenvolvimento ou ambientes de teste. 
Os dados não estruturados podem, portanto, residir em diferentes áreas 
do banco de dados: em repouso no esquema nos arquivos de dados 
do banco de dados, em backups ou, às vezes, exportados para outros 
bancos de dados de desenvolvimento ou preparação.
Abordagens mais recentes para proteger dados não estruturados
Foram descritas aqui algumas técnicas para proteger dados não 
estruturados em ambientes individuais, que podem ser considerados 
«soluções pontuais». Essas técnicas surgiram a partir de requisitos de 
segurança de casos de uso individuais e cada uma se concentra nas 
capacidades e limitações do ambiente ao qual pertence. As abordagens 
mais recentes à segurança de dados não estruturados são mais amplas 
em escopo, mais centradas nos dados e menos dependentes da plata-
forma.
A seguir descreveremos algumas abordagens mais recentes e 
como elas podem ser usadas para complementar os recursos de segu-
rança mencionados acima.
PREVENÇÃO CONTRA PERDA DE DADOS (DLP)
A prevenção de perda de dados (DLP) refere-se a um grupo 
relativamente novo de tecnologias projetadas para monitorar, descobrir 
e proteger dados.
O DLP é como um “firewall para seus dados”. Existe uma gran-
de variedade de soluções DLP no mercado que, pode ser dividida em 
três tipos:
• Rede DLP um dispositivo de rede que atua como um gateway 
46
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
entre os principais perímetros da rede (mais comumente entre a rede 
corporativa e a Internet). O DLP da rede monitora o tráfego que passa 
pelo gateway na tentativa de detectar dados confidenciais e fazer algo a 
respeito, normalmente impedindo que saiam da rede.
• Software DLP de armazenamento em execução em um dis-
positivo ou diretamente no servidor de arquivos, executando as mesmas 
funções do DLP de rede. Verifica os sistemas de armazenamento em 
busca de dados confidenciais. Quando encontrado, ele pode excluí-lo, 
movê-lo para a quarentena ou simplesmente notificar um administrador.
• Software Endpoint DLP em execução em sistemas endpoint 
que monitora a atividade do sistema operacional e os aplicativos, moni-
torando a memória e o tráfego de rede para detectar o uso inadequado 
de informações confidenciais.
Os três modelos, DLP de rede, armazenamento e endpoint são 
frequentemente usados juntos, como parte de uma solução abrangente 
de DLP para atender a alguns ou todos os seguintes objetivos:
• Monitoramento: monitoramento passivo e de relatórios de 
tráfego de rede e outros canais de comunicação de informações, como 
cópias de arquivos para armazenamento anexado.
• Discovery Scanning em armazenamento de dados locais ou 
remotos e classificação de informações em repositórios de dados ou em 
terminais.
• Captura de sessões reconstruídas e armazenadas de rede 
para posterior análise e classificação/refinamento de política.
• Prevenção/bloqueio: prevenção de transferências de dados 
com base nas informações dos componentes de monitoramento e des-
coberta, seja interrompendo uma sessão de rede ou interagindo com 
um computador por meio de agentes locais para interromper o fluxo de 
informações.
GERENCIAMENTO DE DIREITOS DE INFORMAÇÃO (IRM)
O gerenciamento de direitos de informação (IRM) é uma tec-
nologia relativamente nova que cria proteção diretamente nos arquivos 
de dados, independentemente de onde estão armazenados e onde são 
transmitidos e usados. O IRM evoluiu do gerenciamento de direitos di-
gitais (DRM), que é usado na indústria do entretenimento para proteger 
músicas e filmes e aplicar proteção a todos os tipos de dados.
O IRM usa uma combinação de criptografia e controles de 
acesso para permitir que usuários autorizados abram arquivos e para 
bloquear usuários não autorizados. Com o IRM, os arquivos são crip-
47
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
Stografados usando técnicas de criptografia fortes. Quando uma solicita-
ção é feita para abrir o arquivo e descriptografar os dados, o software é 
necessário para verificar com um servidor de autenticação central (ge-
ralmente em algum lugar na Internet) e, por meio de um mecanismo de 
handshake confiável, determinar se o usuário solicitante tem permissão 
para desbloquear os dados.
As soluções de IRM vão ainda mais longe do que fornecer 
acesso aos dados; controlam a capacidade de copiar, colar, modificar, 
encaminhar, imprimir ou realizar qualquer outra função que um usuário 
final típico desejaria realizar. Isso fornece um nível granular de controle 
sobre os arquivos que não podem ser fornecidos por nenhuma outra 
tecnologia de segurança única. Portanto, o IRM pode ser uma ferramen-
ta valiosa no que diz respeito à segurança.
Com o IRM, você não está protegendo o local onde as infor-
mações residem, nem a rede em que elas residem. Em vez disso, você 
está aplicando controle de acesso, criptografia e auditoria às próprias 
informações. Dessa forma, independentemente de em qual disco as in-
formações residem, em quais redes elas trafegam ou em qual banco de 
dados ela pode residir, o IRM é capaz de fornecer um nível persistente 
de segurança às informações onde quer que elas estejam.
Filme sobre Segurança de dados pessoais.
 Snowden: herói ou traidor? (Walt Disney, 2016)
Guia completo: segurança da informação
Disponível em: https://www.eveo.com.br/blog/guia-seguran-
ca-da-informacao/ Acesso em: 20 de out. 2020.
Observação: Aborda muito dos tópicos aqui vistos, sob uma 
ótica prática, levando o aluno a compreender melhor o conteúdo.
48
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
Detalhes de tecnologia IRM
Diferentes fornecedores têm soluções diferentes, cada uma 
com variações na arquitetura, mas para ser considerada uma tecnolo-
gia IRM, uma solução IRM deve ter as seguintes características: cripto-
grafia de conteúdo, definições de direitos baseados em identidade com 
base na autenticação, controles de acesso persistentes para dados, di-
reitos granulares, capacidade offline e auditoria e relatórios.
O que constitui uma tecnologia IRM?
Com mais de 20 fornecedores de tecnologia vendendo algum 
tipo de solução de IRM e muitos outros fornecedores de segurança 
geral oferecendo recursos semelhantes, não IRM, para proteger infor-
mações em arquivos e e-mails, como classificamos uma solução como 
IRM? Os produtos de prateleira variam em recursos, desde criptografia 
em repouso e em trânsito até restrição de funcionalidade de documen-
to totalmente configurável. No meio estão muitas soluções comerciais. 
Então, quando o IRM é realmente IRM? 
A melhor definição de uma solução IRM completa é uma tecno-
logia de proteção de documentos que suporta os formatos de documen-
tos comerciais mais comumente usados, funciona quando um usuário 
está conectado à rede e offline, permite a revogação do acesso ao con-
teúdo, independentemente de onde ele se localize, e inclui todos os cri-
térios a seguir, que combinam controles de confidencialidade, controle 
de acesso e funcionalidade.
1. Emprega uma arquitetura cliente/servidor que fornece ge-
renciamento centralizado de direitos (em oposição a uma proteção em-
butida que não pode ser alterada remotamente).
2. Usa um formato que inclui o conteúdo do documento, bem 
como metadados contendo regras de segurança que são usados por 
aplicativos de visualização e edição de documentos para controlar o 
acesso.
3. Fornece confidencialidade para informações protegidas em 
arquivos não estruturados por meio do uso de criptografia.
4. Aproveita uma identidade de um diretório corporativo para 
autenticar as informações do usuário e aplicar o controle de acesso. 
Incorporar esse controle de acesso ao conteúdo não é suficiente. Como 
as tecnologias IRM são voltadas para a empresa, elas devem oferecer 
suporte a esquemas de autenticação padrão do setor, e ser capazes de 
se conectar a diretórios de autenticação de usuário comumente usados.
5. Aplica um modelo de direitos, com base em um sistema 
de classificação de empresa, que controla o acesso para garantir que 
49
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
apenas determinados sujeitos possam descriptografar e acessar as in-
formações e definir o que eles podem fazer no documento. Isso deve 
incluir uma combinação de pelo menos os seguintes controles básicos 
em uso: 
a) Cria um novo documento com proteção IRM com base em 
uma classificação predefinida.
b) Abra e visualize apenas um documento; incapaz de editar ou 
copiar informações dentro dele.
c) Edita e salva as alterações no formato protegido.
d) Imprime em um dispositivo de impressão confiável.
e) Encaminhe um documento ou mensagem e responder a 
uma mensagem protegida.
f) Fornece um nível básico de proteção de captura de tela
6. Gere relatórios de acesso ao conteúdo.
O IRM nunca foi tão importante quanto agora. Acesse e veja o 
porquê:
Gerenciamento de Direitos de Informação (IRM): o que é e 
porque você precisa dele.
Disponível em: <https://www.intralinks.com/pt/blog/2016/01/
gerenciamento-de-direitos-de-informacao-irm-o-que-e-e-por-que-voce-
-precisa-dele#>. Acesso em: 20 de out. 2020.
Arquitetura IRM
Os metadados que acompanham um documento protegido por 
IRM vêm do servidor IRM e do cliente IRM que executa a proteção. O 
servidor fornece um modelo de direitos e sistema de classificação para 
definir as relações entre o conteúdo e os usuários. Este é um aspecto 
importante do IRM (e é uma das diferenças funcionais que distinguem o 
IRM das tecnologias DRM - o DRM cria o direito de um usuário acessar 
uma única informação e restringe o usuário de interagir com o conteúdo 
e compartilhá-lo com outras).
O IRM, entretanto, abstrai muito dos dados para o servidor. 
Isso ocorre porque o IRM deve permitir que informações seguras sejam 
compartilhadas com muitas partes diferentes, e os direitos concedidos 
a essas partes podem mudar com frequência. O IRM também deve per-
50
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
mitir uma ampla gama de cenários colaborativos, envolvendo vários ní-
veis de direitos, para ocorrer sem alterar o documento em que esses 
direitos são aplicados. Se o IRM incorporasse os direitos e os dados de 
identidade diretamente nos arquivos, como o DRM faz, isso limitaria a 
escalabilidade para oferecer suporte a uma gama mais ampla de casos 
de uso necessários em um ambiente empresarial rico em documentos. 
O IRM também precisa se integrar a ambientes de negócios complexos 
com requisitos sobrepostos para definir os direitos às informações.
O sistema deve incorporar a infraestrutura de identidade corpo-
rativa e ser acessível a certas partes da empresa e aos usuários finais. 
Ao contrário do DRM, que normalmente deve ser ocultado do usuário 
final, o IRM deseja informar o usuário sobre os direitos que ele possui 
- e criar mecanismos no sistema de direitos que permitem aos usuários 
solicitar alterações de direitos do proprietário do conteúdo. Quando os 
usuários não têm acesso às informações protegidas por IRM, deve ha-
ver uma maneira de redirecionar os usuários ao processo de negócios 
correto para solicitar acesso.
As soluções de IRM têm um conjunto comum de blocos de 
construção de arquitetura básica que são projetados para facilitar o 
acesso aos dados para usuários autorizados ao mesmo tempo que blo-
queia usuários não autorizados de realizar várias tarefas com os dados.
51
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
QUESTÕES DE CONCURSOS
QUESTÃO 1
Ano: 2019 Banca: Instituto UniFil Órgão: Prefeitura de Tupãssi - PR
Prova: Analista de Sistemas
Analise as assertivas abaixo sobre o conceito de Segurança em 
Banco de Dados e assinale a alternativa incorreta.a) Controle de Acesso é todo controle feito pelo Administrador (DBA) 
quanto ao acesso ao Banco de Dados, impondo regras de restrição, 
através das contas dos usuários.
b) Controle de disponibilidade - Se refere ao objetivo de assegurar que 
os dados estarão disponíveis aos usuários e sistemas que estão auto-
rizados a acessá-los no momento em que forem acessados no Banco 
de Dados.
c) Controle de redundância é um mecanismo que previne que as infor-
mações fluam por canais secretos e violem a política de segurança ao 
alcançarem usuários não autorizados. Ele regula a distribuição ou fluxo 
de informação entre objetos acessíveis.
d) Controle de Integridade - Se refere ao objetivo de assegurar que a 
informação seja protegida contra qualquer alteração imprópria ou não 
autorizada no Banco de Dados. A alteração inclui qualquer inclusão, al-
teração ou exclusão feita intencionalmente ou não nos dados por qual-
quer software, pessoa ou dispositivo não autorizado.
QUESTÃO 2
Ano: 2019 Banca: INSTITUTO AOCP Órgão: EMPREL Prova: Assis-
tente de Operações e Monitoramento
A segurança é considerada importante sempre que os dados são 
armazenados em qualquer sistema de gerenciamento de banco 
de dados relacional. Sabendo disso, assinale a alternativa que 
apresenta os três principais mecanismos para implementar o fra-
mework de segurança de um banco de dados IBM/DB2.
a) Autoridade, autenticidade, consistência.
b) Autenticação, autorização, privilégio.
c) Autoridade, privilégio, acessibilidade.
d) Autorização, acessibilidade, securidade
e) Acessibilidade, consistência, privilégio.
QUESTÃO 3
Ano: 2019 Banca: FCC Órgão: METRÔ-SP Prova: Analista Desenvol-
vimento Gestão Júnior – Ciências da Computação
Em relação à segurança da informação em sistemas gerenciadores 
https://www.qconcursos.com/questoes-de-concursos/bancas/instituto-unifil
https://www.qconcursos.com/questoes-de-concursos/institutos/prefeitura-de-tupassi-pr
https://www.qconcursos.com/questoes-de-concursos/provas/instituto-unifil-2019-prefeitura-de-tupassi-pr-analista-de-sistemas
https://www.qconcursos.com/questoes-de-concursos/bancas/instituto-aocp
https://www.qconcursos.com/questoes-de-concursos/institutos/emprel
https://www.qconcursos.com/questoes-de-concursos/provas/instituto-aocp-2019-emprel-assistente-de-operacoes-e-monitoramento
https://www.qconcursos.com/questoes-de-concursos/provas/instituto-aocp-2019-emprel-assistente-de-operacoes-e-monitoramento
https://www.qconcursos.com/questoes-de-concursos/bancas/fcc
https://www.qconcursos.com/questoes-de-concursos/institutos/metro-sp
https://www.qconcursos.com/questoes-de-concursos/provas/fcc-2019-metro-sp-analista-desenvolvimento-gestao-junior-ciencias-da-computacao
https://www.qconcursos.com/questoes-de-concursos/provas/fcc-2019-metro-sp-analista-desenvolvimento-gestao-junior-ciencias-da-computacao
52
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
de bancos de dados, a propriedade que garante que a informação 
manipulada mantenha todas as características originais estabele-
cidas pelo proprietário da informação, incluindo controle de mu-
danças e garantia do seu ciclo de vida (nascimento, manutenção e 
destruição), é
a) Adaptabilidade.
b) Disponibilidade.
c) Confidencialidade.
d) Integridade.
e) Irretratabilidade.
QUESTÃO 4
Ano: 2019 Banca: VUNESP Órgão: UNICAMP Prova: Profissional 
da Tecnologia, Informação e Comunicação
O acesso às bases de dados é mais seguro quando feito por pági-
nas PHP, pois
a) o código é executado na máquina do cliente, impedindo que terceiros 
tenham acesso aos dados.
b) o código é executado no servidor, tornando desnecessário expor a 
base de dados na web.
c) ele obriga o uso de criptografia nas conexões de banco de dados 
entre o cliente e o servidor.
d) certas instruções de segurança somente são executadas pelo nave-
gador na renderização de páginas PHP.
e) ele protege nativamente todas as conexões HTTP com criptografia 
SSL/TLS.
QUESTÃO 5
Ano: 2019 Banca: COSEAC Órgão: UFF Prova: Técnico de Tecnolo-
gia da Informação
A integridade dos bancos de dados é mantida por meio das:
a) consultas.
b) junções.
c) expressões calculadas.
d) restrições.
e) funções
QUESTÃO DISSERTATIVA – DISSERTANDO A UNIDADE
O gerenciamento de direitos de informação (IRM) é uma tecnologia rela-
tivamente nova que cria proteção diretamente nos arquivos de dados, in-
dependentemente de onde estão armazenados e onde são transmitidos 
https://www.qconcursos.com/questoes-de-concursos/bancas/vunesp
https://www.qconcursos.com/questoes-de-concursos/institutos/unicamp
https://www.qconcursos.com/questoes-de-concursos/provas/vunesp-2019-unicamp-profissional-da-tecnologia-informacao-e-comunicacao
https://www.qconcursos.com/questoes-de-concursos/provas/vunesp-2019-unicamp-profissional-da-tecnologia-informacao-e-comunicacao
https://www.qconcursos.com/questoes-de-concursos/bancas/coseac
https://www.qconcursos.com/questoes-de-concursos/institutos/uff
https://www.qconcursos.com/questoes-de-concursos/provas/coseac-2019-uff-tecnico-de-tecnologia-da-informacao
https://www.qconcursos.com/questoes-de-concursos/provas/coseac-2019-uff-tecnico-de-tecnologia-da-informacao
53
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
e usados. O IRM evoluiu do gerenciamento de direitos digitais (DRM), 
que é usado na indústria do entretenimento para proteger músicas e fil-
mes e aplicar proteção a todos os tipos de dados. Quais as principais 
características do IRM que o fazem ser uma versão melhorada do DRM?
TREINO INÉDITO
Os três modelos, DLP, de rede, armazenamento e endpoint são 
frequentemente usados juntos, como parte de uma solução abrangente 
de DLP para atender a alguns ou todos os seguintes objetivos:
• Monitoramento: monitoramento passivo e de relatórios de tráfego de 
rede e outros canais de comunicação de informações, como cópias de 
arquivos para armazenamento anexado.
• Discovery Scanning em armazenamento de dados locais ou remotos e 
classificação de informações em repositórios de dados ou em terminais.
• Captura de sessões reconstruídas e armazenadas de rede para pos-
terior análise e classificação/refinamento de política.
• Prevenção/bloqueio: prevenção de transferências de dados com base 
nas informações dos componentes de monitoramento e descoberta, seja 
interrompendo uma sessão de rede ou interagindo com um computador 
por meio de agentes locais para interromper o fluxo de informações.
a) Monitoramento, Backup, Captura de sessões e Prevenção/Bloqueio
b) Backup, Discovery, Captura de sessões e Prevenção/Bloqueio.
c) Monitoramento, Discovery, Captura de sessões e Prevenção/Bloqueio.
d) Monitoramento, Discovery, Backup e Prevenção/Bloqueio.
e) Monitoramento, Discovery, Captura de sessões e Backup.
NA MÍDIA
ENTENDA POR QUE VOCÊ NÃO VAI MAIS PRECISAR USAR SENHAS
No mínimo seis caracteres, pelo menos uma letra, necessariamente um 
número, uma letra maiúscula e uma minúscula e um caractere especial. 
Está ficando cada vez mais difícil criar uma senha. E o problema é que 
elas são pedidas em quase tudo, bancos, transações financeiras, para 
entrar nas redes sociais, no e-mail, para fazer logins em sites de compra.
E para piorar, não é recomendado que você use a mesma senha para 
tudo, porque pode ser perigoso e mais fácil de roubarem seus dados 
e acessos. E não adianta negar porque eu sei que boa parte de vocês 
faz isso. Mas e se você nunca mais precisasse usar uma senha? No 
#examinando de hoje vamos te mostrar que a previsão é de que outros 
métodos de segurança substituam os tão difíceis seis caracteres.
54
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
Fonte: Examinando
Data: 14/09/2020.
Leia a notícia na íntegra: 
https://exame.com/videos/examinando/examinando-entenda-por-que-
-voce-nao-vai-mais-precisar-usar-senhas/ Acesso em: 20 de out. 2020.
NA PRÁTICA
Um analista de segurança da informação deve ser muito mais queape-
nas um especialista em prevenir, identificar e impedir ataques ciberné-
ticos a sua instituição e aos seus usuários. Pela importância dada às 
informações utilizadas e geradas pela empresa, dados que sustentam 
o próprio negócio da empresa, esse profissional deve fazer parte não 
apenas do corpo técnico de TI, atuando com eles, mas deve ser um dos 
CEOs, gestores que fazem parte da direção, de forma que, entendendo 
como funciona toda a estrutura de negócios que envolve a empresa, 
possa tomar decisões que estejam realmente alinhadas ao que deve 
ser protegido e como deve ser protegido.
Dessa maneira, entendo o funcionamento e o pensamento da empresa 
quanto ao seu tipo de negócio, e qual a importância de suas informa-
ções, esse profissional de segurança estará preparado para elaboras 
medidas e controles necessários para a proteção dos ativos, funcio-
nários e clientes da empresa, não se tratando apenas de configurar 
Firewalls e softwares para detecção de intrusos, ou mesmo que equipa-
mentos utilizar na rede, sua atuação será muito mais ampla.
Exatamente por isso esse profissional, além de ter que possuir uma boa 
bagagem técnica, deve procurar ter conhecimentos que o possibilitem 
lidar com a gestão de pessoas e áreas além da TI, de forma que suas 
decisões possam favorecer a todos os ambientes dentro da empresa, 
não apenas o de TI.
PARA SABER MAIS
Filme sobre roubo e divulgação de informações sigilosas:
Roubamos Segredos - A História do Wikileaks (Universal Pictures, 2013)
55
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
DEFINIÇÃO DE COMPUTAÇÃO EM NUVEM
A definição de computação em nuvem é baseada em cinco atri-
butos: recursos compartilhados, escalabilidade massiva, elasticidade, pa-
gamento on demand, de acordo com o e autoprovisionamento de recursos.
Multilocação (recursos compartilhados): Ao contrário dos mo-
delos de computação anteriores, que assumiam recursos dedicados 
(ou seja, instalações de computação dedicadas a um único usuário ou 
proprietário), a computação em nuvem é baseada em um modelo de 
negócios no qual os recursos são compartilhados (ou seja, vários usuá-
rios usam o mesmo recurso) no nível da rede, nível de host e nível de 
aplicativo.
Escalabilidade massiva: Embora as organizações possam ter 
centenas ou milhares de sistemas, a computação em nuvem oferece 
SEGURANÇA DA INFORMAÇÃO
EM NUVEM
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
56
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
a capacidade de escalar para dezenas de milhares de sistemas, bem 
como a capacidade de escalar amplamente a largura de banda e o es-
paço de armazenamento.
Elasticidade: Os usuários podem aumentar e diminuir rapida-
mente seus recursos de computação conforme necessário, bem como 
liberar recursos para outros usos quando não forem mais necessários.
Pagamento pelo uso: Os usuários pagam apenas pelos re-
cursos que realmente usam e apenas pelo tempo que precisam deles.
Autoprovisionamento de recursos: Recursos de autopro-
visionamento dos usuários, como sistemas adicionais (capacidade de 
processamento, software, armazenamento) e recursos de rede.
Exemplos de serviços em nuvem:
• Aplicações: Office 365 e Google Docs.
• Plataformas de desenvolvimento: Windows Azurre, Sales-
force e Google Apps.
• Infraestrutura baseada em nuvem: Amazon Webservices, 
IBM e Rackspace
MODELO DE SOFTWARE TRADICIONAL
Os aplicativos de software tradicionais são baseados em um 
modelo com grandes custos iniciais de licenciamento e custos anuais 
de suporte. Aumentar o número de usuários pode aumentar o custo 
básico do pacote devido à necessidade de implementações de servidor 
de hardware adicionais e suporte de TI. Os custos de licenciamento 
são frequentemente baseados em métricas que não estão diretamente 
alinhadas com o uso (tipo de servidor, número de CPUs etc., ou alguma 
característica física) e não são virtuais. Um pacote de software corpora-
tivo típico requer implantação de hardware, servidores, backup e provi-
sionamento de rede para acomodar o número de usuários dentro e fora 
do campus. A arquitetura de segurança também é sobrecarregada em 
um esforço para proteger esse recurso valioso contra acesso não auto-
rizado. Os aplicativos de software tradicionais tendem a ser altamente 
personalizáveis, o que tem um custo.
MODELO DE SOFTWARE COMO SERVIÇO - SAAS
Os métodos tradicionais de compra de software envolviam o 
cliente carregando o software em seu próprio hardware em troca de 
57
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
uma taxa de licença. O cliente também pode adquirir um contrato de 
manutenção para receber patches para o software ou outros serviços 
de suporte. O cliente estava preocupado com a compatibilidade dos 
sistemas operacionais, instalações de patches e conformidade com os 
contratos de licença.
Em um modelo SaaS, o cliente não compra software, mas o 
aluga para uso em um modelo de assinatura ou pagamento conforme 
o uso. Em alguns casos, o serviço é gratuito para uso limitado. Normal-
mente, o serviço adquirido é completo no que diz respeito a perspectiva 
de hardware, software e suporte. O usuário acessa o serviço por meio 
de qualquer dispositivo autorizado.
Em alguns casos, o trabalho preparatório é necessário para 
estabelecer dados específicos da empresa para que o serviço seja to-
talmente usado e potencialmente integrado com outros aplicativos que 
não fazem parte da plataforma SaaS.
Os principais benefícios de um modelo SaaS incluem o seguinte:
• Permite que a organização terceirize a hospedagem e o ge-
renciamento de aplicativos para terceiros (fornecedor de software e 
provedor de serviços) como meio de reduzir o custo de licenciamento 
de software de aplicativo, servidores e outras infraestruturas e pessoal 
necessários para hospedar o aplicativo internamente.
• Permite que os fornecedores de software controlem e limi-
tem o uso, proíbe a cópia e distribuição e facilita o controle de todas as 
versões derivadas de seu software. O controle centralizado de SaaS 
muitas vezes permite que o fornecedor estabeleça um fluxo de receita 
contínuo com várias empresas e usuários sem pré-carregar software 
em cada dispositivo em uma organização.
• A entrega de aplicativos usando o modelo SaaS normalmente 
usa a abordagem de entrega um-para-muitos, com a Web como infraes-
trutura. Um usuário final pode acessar um aplicativo SaaS por meio de 
um navegador da web; alguns fornecedores de SaaS implementam sua 
própria interface projetada para oferecer suporte a recursos exclusivos 
de seus aplicativos.
• Uma implantação típica de SaaS não requer nenhum hardware 
e pode ser executada na infraestrutura de acesso à Internet existente. 
Às vezes, alterações nas regras e configurações do firewall podem ser 
necessárias para permitir que o aplicativo SaaS seja executado sem 
problemas.
• O gerenciamento de um aplicativo SaaS é suportado pelo 
fornecedor sob a perspectiva do usuário final, por meio do qual um apli-
cativo SaaS pode ser configurado usando uma API, mas os aplicativos 
SaaS não podem ser totalmente personalizados.
58
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
Segundo NETO (p. 18, 2015), “Uma oferta típica de SaaS é 
SaaS em uma rede pública, na qual um aplicativo baseado em SaaS é 
entregue via Internet para o firewall da organização”.
A diferença de arquitetura mais importante entre o modelo de 
software tradicional e o modelo SaaS é o número de usuários que o 
aplicativo suporta. O modelo de software tradicional é um modelo de 
usuário único isolado, o que significa que um cliente compra um aplica-
tivo de software e o instala em um servidor. O servidor executa apenas 
aquele aplicativo específico e apenas para aquele único grupode usuá-
rios finais do cliente. O modelo SaaS é um modelo de arquitetura mul-
tiusuário, o que significa que a infraestrutura de hardware de back-end 
físico é compartilhada entre muitos clientes diferentes, mas logicamente 
é exclusiva para cada cliente.
O design de arquitetura multiusuário maximiza o compartilha-
mento de recursos entre locatários, mas ainda é capaz de diferenciar com 
segurança os dados pertencentes a cada usuário. Por exemplo, quando 
um usuário em uma empresa acessa as informações do cliente usando 
um aplicativo SaaS Customer Relationship Management (CRM), a instân-
cia do aplicativo em que o usuário se conecta pode acomodar usuários de 
dezenas ou mesmo centenas de outras empresas - todos completamente 
sem o conhecimento de qualquer um dos outros usuários.
As soluções SaaS são muito diferentes das soluções de 
provedor de serviços de aplicações (ASP). Existem duas explicações 
principais para isso:
• Os aplicativos ASP são aplicativos tradicionais de um único 
usuário, mas são hospedados por terceiros. Eles são aplicativos cliente/
servidor com front-ends HTML adicionados para permitir acesso remoto 
ao aplicativo.
• Os aplicativos ASP não são escritos como aplicativos nativos 
da rede. Como resultado, seu desempenho pode ser ruim e as atualiza-
ções de aplicativos não são melhores do que aplicativos autogerencia-
dos baseados em instalações.
Em comparação, os aplicativos SaaS são aplicativos multiu-
suários hospedados por um fornecedor com experiência nos aplicativos 
e que foram projetados como aplicativos nativos da rede e são atualiza-
dos continuamente.
MODELO DE PLATAFORMA COMO SERVIÇO
Em um modelo de plataforma como serviço (PaaS), o fornece-
dor oferece um ambiente de desenvolvimento para desenvolvedores de 
59
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
aplicativos, que desenvolvem aplicativos e oferecem esses serviços por 
meio da plataforma do provedor. O provedor normalmente desenvol-
ve kits de ferramentas e padrões para desenvolvimento e canais para 
distribuição e pagamento. Recebe um pagamento por fornecer a pla-
taforma e os serviços de vendas e distribuição. Isso permite a rápida 
propagação de aplicativos de software, dado o baixo custo de entrada 
e o aproveitamento de canais estabelecidos para aquisição de clientes.
PaaS é uma variação de SaaS em que o ambiente de desen-
volvimento é oferecido como um serviço. Os desenvolvedores usam os 
blocos de construção (por exemplo, blocos de código predefinidos) do 
ambiente de desenvolvimento do fornecedor para criar seus próprios 
aplicativos.
As soluções PaaS são plataformas de desenvolvimento para as 
quais a própria ferramenta de desenvolvimento é hospedada na nuvem 
e acessada por meio de um navegador. Com PaaS, os desenvolvedo-
res geralmente podem criar aplicativos da web sem instalar nenhuma 
ferramenta em seus computadores e, então, implantar esses aplicativos 
sem nenhuma habilidade de administração de sistema especializada.
MODELO DE INFRAESTRUTURA COMO SERVIÇO
No modelo de aplicativo hospedado tradicional, o fornecedor 
dispõe toda a infraestrutura para que um cliente execute seus aplicati-
vos. Frequentemente, isso envolve a aquisição de hardware dedicado, 
que é comprado ou alugado para aquela aplicação específica. O mode-
lo IaaS também fornece a infraestrutura para executar os aplicativos, 
mas a abordagem de computação em nuvem torna possível oferecer 
um modelo de pagamento por uso e dimensionar o serviço de acordo 
com a demanda. Da perspectiva do provedor de IaaS, ele pode cons-
truir uma infraestrutura que lida com os altos e baixos das demandas de 
seus clientes e adicionar nova capacidade, conforme a demanda geral 
aumenta. Da mesma forma, em um modelo de aplicativo hospedado, o 
fornecedor de IaaS pode cobrir apenas a hospedagem de aplicativo ou 
pode estender a outros serviços (como suporte de aplicativo, desen-
volvimento de aplicativo e aprimoramentos) e pode oferecer suporte à 
terceirização mais abrangente de TI.
Os recursos disponíveis para um sistema IaaS típico incluem:
• Escalabilidade: a capacidade de dimensionar os requisitos 
de infraestrutura, como recursos de computação, memória, e armaze-
namento (em velocidades quase em tempo real) com base nos requisi-
tos de uso.
60
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
• Pague conforme usar: a capacidade de adquirir a quantida-
de exata de infraestrutura necessária em qualquer momento específico.
• Tecnologia e recursos de ponta: Acesso às melhores solu-
ções de tecnologia e talentos de TI superiores por uma fração do custo.
MODELOS DE IMPLANTAÇÃO DE NUVEM
O termo nuvem é uma metáfora para a Internet e é uma repre-
sentação simplificada dos complexos dispositivos e conexões interco-
nectados que formam a Internet. Nuvens privadas e públicas são sub-
conjuntos da Internet e são definidas com base em seu relacionamento 
com a empresa. As nuvens privadas e públicas também podem ser cha-
madas de nuvens internas ou externas; a diferenciação é baseada no 
relacionamento da nuvem com a empresa.
A maior parte da infraestrutura de computação em nuvem con-
siste em serviços confiáveis fornecidos por meio de centros de dados e 
construídos em servidores com diferentes níveis de tecnologias de vir-
tualização. Os serviços podem ser acessados em qualquer lugar onde 
haja acesso à infraestrutura de rede. A nuvem aparece como um único 
ponto de acesso para todas as necessidades de computação do consu-
midor. As ofertas comerciais devem atender aos requisitos de qualidade 
de serviço dos clientes e, normalmente, oferecer acordos de nível de 
serviço (SLAs). Os padrões abertos são essenciais para o crescimento 
da computação em nuvem e o software de código aberto forneceu a 
base para muitas implementações de computação em nuvem.
Nuvens Públicas
Nuvens públicas (ou nuvens externas) descrevem a computa-
ção em nuvem no sentido convencional tradicional, em que os recursos 
são provisionados dinamicamente em uma base de autoatendimento 
refinada pela Internet, por meio de aplicativos ou serviços da web, de 
um local externo, de terceiros provedor de terceiros que compartilha 
recursos e contas em uma base de computação utilitária refinada.
Uma nuvem pública é hospedada, operada e gerenciada por 
um fornecedor terceirizado de um ou mais data centers. O serviço é 
oferecido a vários clientes (a nuvem é oferecida a vários locatários) em 
uma infraestrutura comum; veja a Figura 9. Em uma nuvem pública, o 
gerenciamento de segurança e as operações diárias são relegadas ao 
fornecedor terceirizado, que é responsável pela oferta de serviço de nu-
vem pública. Portanto, o cliente da oferta de serviço de nuvem pública 
61
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
tem um baixo grau de controle e supervisão dos aspectos de segurança 
física e lógica de uma nuvem privada.
Figura 9: Nuvem pública
Fonte: NETO, 2015.
Nuvens Privadas
Nuvens privadas e nuvens internas são termos usados para 
descrever ofertas que emulam a computação em nuvem em redes pri-
vadas. Esses produtos (geralmente de automação de virtualização) 
afirmam oferecer alguns benefícios da computação em nuvem sem 
as armadilhas, capitalizando sobre segurança de dados, governança 
corporativa e preocupações de confiabilidade. As organizações devem 
comprar, construir e gerenciá-las e, como tal, não se beneficiam de cus-
tos de capital iniciais mais baixos e menos gerenciamento prático. O 
cliente organizacional de uma nuvem privada é responsável pela opera-
ção de sua nuvem privada.
As nuvens privadas diferem das nuvens públicas porque a in-
fraestrutura de rede, computação e armazenamento associada às nu-
vens privadas é dedicada a uma única organização e não é compar-
tilhada com nenhuma outra (ou seja, a nuvem é dedicada a um único 
usuário organizacional). Como tal,uma variedade de padrões de nu-
62
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
vens privadas surgiu:
• Dedicadas: nuvens privadas hospedadas em um data center 
de propriedade do cliente ou em uma instalação de colocação e opera-
das por departamentos de TI internos.
• Comunitárias: nuvens privadas localizadas nas instalações 
de terceiros; pertencente, gerenciado e operado por um fornecedor que 
está sujeito a SLAs personalizados e cláusulas contratuais com requisi-
tos de segurança e conformidade.
• Gerenciadas: Infraestrutura de nuvem privada de proprieda-
de de um cliente e gerenciada por um fornecedor.
Em geral, em um modelo operacional de nuvem privada, o ge-
renciamento de segurança e a operação diária dos hosts são relegados 
à TI interna ou a um terceiro com SLAs contratuais. Em virtude desse 
modelo de governança direta, um cliente de nuvem privada deve ter 
um alto grau de controle e supervisão dos aspectos físicos e lógicos 
de segurança da infraestrutura de nuvem privada. Com esse alto grau 
de controle e transparência, é mais fácil para um cliente cumprir os pa-
drões de segurança corporativa estabelecidos, políticas e conformidade 
regulatória.
Nuvens Híbridas
Um ambiente de nuvem híbrida que consiste em vários prove-
dores internos e/ou externos é uma implantação possível para as orga-
nizações. Com uma nuvem híbrida, as organizações podem executar 
aplicativos não essenciais em uma nuvem pública, enquanto mantêm 
os aplicativos principais e dados confidenciais internamente em uma 
nuvem privada.
Os serviços fornecidos por meio da integração de componentes da nuvem 
estão evoluindo, as barreiras estão sendo superadas e os soluções estão 
sendo desenvolvidas. Uma grande preocupação é confiar que as informa-
ções de uma empresa ou indivíduo são seguras e privadas. Estabelecer essa 
confiança é um marco importante na adoção de toda a gama de computação 
em nuvem. (NETO, 2015, p. 32)
SEGURANÇA DE INFRAESTRUTURA EM NUVEM
Ao observar o nível de segurança da infraestrutura da rede, é 
importante distinguir entre nuvens públicas e nuvens privadas. Com nu-
vens privadas, não há novos ataques, vulnerabilidades ou mudanças no 
risco específico para esta topologia que o pessoal de segurança da in-
formação precisa considerar. Embora a arquitetura de TI de uma organi-
63
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
zação possa mudar com a implementação de uma nuvem privada, sua 
topologia de rede atual provavelmente não mudará significativamente. 
Se você tiver uma extranet privada, para fins práticos provavelmente 
você já tem a topologia de rede para uma nuvem privada em vigor. As 
considerações de segurança que você tem hoje também se aplicam a 
uma infraestrutura de nuvem privada. E as ferramentas de segurança 
que você tem (ou deveria ter) também são necessárias para uma nu-
vem privada e operam da mesma maneira.
No entanto, se você optar por usar serviços de nuvem pública, 
a alteração dos requisitos de segurança exigirá alterações na topolo-
gia da rede. Você deve abordar como sua topologia de rede existente 
interage com a topologia de rede do seu provedor de nuvem. Existem 
quatro fatores de riscos significativos neste caso de uso:
• Garantir a confidencialidade e integridade dos dados em trân-
sito da sua organização de e para o seu provedor de nuvem pública.
• Garantir o controle de acesso adequado (autenticação, autori-
zação e auditoria) para quaisquer recursos que você esteja usando em 
seu provedor de nuvem pública.
• Garantir a disponibilidade dos recursos voltados para a Inter-
net, em uma nuvem pública, que estão sendo usados por sua organi-
zação ou foram atribuídos à sua organização por seus provedores de 
nuvem pública.
• Substituição do modelo estabelecido de zonas e camadas de 
rede por domínios.
Garantindo a confidencialidade e integridade dos dados
Alguns recursos e dados anteriormente confinados a uma rede 
privada agora estão expostos à Internet e a uma rede pública comparti-
lhada pertencente a um provedor de nuvem terceirizado.
Garantia de controle de acesso adequado
Como alguns subconjuntos desses recursos (ou talvez todos 
eles) agora estão expostos à Internet, uma organização que usa uma 
nuvem pública enfrenta um aumento significativo no risco de seus dados. 
A capacidade de auditar as operações da rede do seu provedor de nuvem 
(sem falar em conduzir qualquer monitoramento em tempo real, como em 
sua própria rede), mesmo após o fato, provavelmente não existe.
Você terá acesso reduzido a registros e dados relevantes em 
nível de rede e uma capacidade limitada de conduzir investigações 
completas e coletar dados forenses.
64
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
Garantindo a disponibilidade de recursos para a Internet
A confiança na segurança da rede aumentou porque uma 
quantidade maior de dados ou um número maior de funcionários da or-
ganização agora dependem de dispositivos hospedados externamente 
para garantir a disponibilidade de recursos fornecidos pela nuvem.
Substituindo o modelo estabelecido de zonas e níveis de rede por 
domínios
O modelo de isolamento estabelecido de zonas e camadas 
de rede não existe mais nas nuvens IaaS e PaaS públicas. Durante 
anos, a segurança da rede dependeu de zonas, como intranet versus 
extranet e desenvolvimento versus produção, para segregar o tráfego 
da rede e melhorar a segurança. Este modelo foi baseado na exclusão 
- apenas indivíduos e sistemas em funções específicas têm acesso a 
zonas específicas. Da mesma forma, os sistemas dentro de um nível 
específico muitas vezes têm apenas acesso dentro ou através de uma 
camada específica. Por exemplo, os sistemas em uma camada de apre-
sentação não podem se comunicar diretamente com os sistemas na 
camada do banco de dados, mas podem se comunicar apenas com 
um sistema autorizado na zona de aplicativo. Nuvens SaaS construídas 
em nuvens IaaS ou PaaS públicas têm características semelhantes. No 
entanto, um SaaS público criado em um IaaS privado pode seguir o 
modelo de isolamento tradicional, mas essas informações de topologia 
normalmente não são compartilhadas com os clientes.
SEGURANÇA DA INFRAESTRUTURA: O NÍVEL DO HOST
Ao revisar a segurança do host e avaliar os riscos, você deve 
considerar o contexto dos modelos de entrega de serviços em nuvem 
(SaaS, PaaS e IaaS) e modelos de implantação (público, privado e hí-
brido). Embora não existam novas ameaças conhecidas para hosts que 
são específicas da computação em nuvem, algumas ameaças de se-
gurança de virtualização, como fuga de VM, desvio de configuração do 
sistema e ameaças internas por meio de controle de acesso fraco, são 
transportadas para o ambiente de computação em nuvem público. A 
natureza dinâmica (elasticidade) da computação em nuvem pode tra-
zer novos desafios operacionais de uma perspectiva de gerenciamento 
de segurança. O modelo operacional motiva o provisionamento rápido 
e instâncias fugazes de VMs. Gerenciar vulnerabilidades e patches é, 
portanto, muito mais difícil do que apenas executar uma varredura, pois 
65
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
a taxa de alteração é muito maior do que em um data center tradicional.
SEGURANÇA DE HOST SAAS E PAAS
Em geral, os CSPs não compartilham publicamente informações 
relacionadas a suas plataformas de host, sistemas operacionais de host 
e os processos que estão em vigor para proteger os hosts, uma vez que 
os hackers podem explorar essas informações quando estão tentando 
se intrometer no serviço de nuvem. Portanto, no contexto de serviços 
de nuvem SaaS ou PaaS, a segurança do host é opaca para os clientes 
e a responsabilidade de proteger os hosts é relegada ao CSP. Para ob-
ter garantia do CSP sobre a higiene da segurança de seus hosts, você 
devepedir ao fornecedor para compartilhar informações sob um acordo 
de não divulgação (NDA) ou simplesmente exigir que o CSP comparti-
lhe as informações por meio de uma estrutura de avaliação de contro-
les, como SysTrust ou ISO 27002. De uma perspectiva de garantia de 
controles, o CSP deve garantir que controles preventivos e de detecção 
apropriados estejam em vigor e terá que garantir o mesmo por meio de 
uma avaliação de terceiros ou estrutura de avaliação do tipo ISO 27002.
SEGURANÇA DE HOST IAAS
Ao contrário de PaaS e SaaS, os clientes IaaS são os principais 
responsáveis por proteger os hosts provisionados na nuvem. Dado que 
quase todos os serviços IaaS disponíveis hoje empregam virtualização 
na camada do host, a segurança do host em IaaS deve ser categorizada 
da seguinte forma:
Segurança de software de virtualização
A camada de software que fica no topo e fornece aos clientes 
a capacidade de criar e destruir instâncias virtuais. A virtualização no 
nível do host pode ser realizada usando qualquer um dos modelos de 
virtualização, incluindo virtualização no nível do sistema operacional, ou 
para virtualização baseada em hardware. É importante proteger essa 
camada de software que fica entre o hardware e os servidores virtuais. 
Em um serviço IaaS público, os clientes não têm acesso a essa camada 
de software; ele é gerenciado apenas pelo CSP.
66
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
SO convidado do cliente ou segurança de servidor virtual
A instância virtual de um sistema operacional que é provisio-
nado em cima da camada de virtualização e é visível para clientes na 
Internet; por exemplo, vários sabores de Linux, Microsoft e Solaris. Os 
clientes têm acesso total aos servidores virtuais.
SEGURANÇA DE SOFTWARE DE VIRTUALIZAÇÃO
Uma vez que o CSP gerencia o software de virtualização que 
fica por cima do hardware, os clientes não terão visibilidade nem acesso 
a esse software. A virtualização de hardware ou sistema operacional 
permite o compartilhamento de recursos de hardware em várias VMs 
convidadas sem interferir umas nas outras, para que você possa execu-
tar com segurança vários sistemas operacionais e aplicativos ao mes-
mo tempo em um único computador. Para fins de simplicidade, partimos 
do pressuposto de que os serviços IaaS estão usando tecnologias de 
“hipervisor bare metal” (também conhecidas como hipervisores tipo 1).
Artigo abordando virtualização de serviços e recursos:
Utilizando a virtualização é possível criar serviços de TI usando 
recursos que normalmente estão associados a um determinado har-
dware. A virtualização permite que o usuário use toda a capacidade de 
uma máquina física ao proporcionar a distribuição dos recursos entre 
diversos usuários ou ambientes.
Disponível em: https://www.redhat.com/pt-br/topics/virtualiza-
tion/what-is-virtualization Acesso em: 20 de out. 2020.
PROTEGENDO SERVIDORES VIRTUAIS
A simplicidade do autoprovisionamento de novos servidores 
virtuais em uma plataforma IaaS apresenta um risco de criação de ser-
vidores virtuais inseguros. A configuração segura por padrão precisa 
ser garantida seguindo ou excedendo as linhas de base disponíveis do 
setor.
Proteger o servidor virtual na nuvem requer procedimentos de 
67
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
segurança operacional robustos, com a automação de procedimentos. 
Aqui estão algumas recomendações:
• Use uma configuração segura por padrão. Fortaleça sua 
imagem e use uma imagem reforçada padrão para instanciar VMs (o 
sistema operacional convidado) em uma nuvem pública. Uma prática 
recomendada para aplicativos baseados em nuvem é construir imagens 
de VM personalizadas que tenham apenas os recursos e serviços ne-
cessários para oferecer suporte à pilha de aplicativos. Limitar os recur-
sos da pilha de aplicativos subjacente não apenas limita a superfície de 
ataque geral do host, mas também reduz muito o número de patches 
necessários para manter a pilha de aplicativos segura.
• Rastreie o inventário de imagens de VM e versões de siste-
ma operacional preparadas para hospedagem em nuvem. O provedor 
IaaS fornece algumas dessas imagens de VM. Quando uma imagem 
virtual do provedor IaaS é usada, ela deve passar pelo mesmo nível de 
verificação e proteção de segurança para hosts dentro da empresa. A 
melhor alternativa é fornecer sua própria imagem em conformidade com 
os mesmos padrões de segurança de hosts confiáveis internos.
• Proteja a integridade da imagem contra acesso não autorizado.
• Proteja as chaves privadas necessárias para acessar hosts 
na nuvem pública.
• Em geral, isole as chaves de descriptografia da nuvem onde 
os dados estão hospedados - a menos que sejam necessárias para a 
descriptografia, e apenas durante uma atividade de descriptografia real. 
Se o seu aplicativo requer uma chave para criptografar e descriptografar 
para processamento contínuo de dados, pode não ser possível proteger 
a chave, pois ela será colocada com o aplicativo.
• Não inclua credenciais de autenticação em suas imagens vir-
tualizadas, exceto por uma chave para descriptografar a chave do sis-
tema de arquivos.
• Não permita autenticação baseada em senha para acesso 
shell.
• Exigir senhas para acesso sudo * ou baseado em função (por 
exemplo, Solaris, SELinux).
• Execute um firewall host e abra apenas as portas mínimas 
necessárias para oferecer suporte aos serviços em uma instância.
• Execute apenas os serviços necessários e desligue os servi-
ços não utilizados (por exemplo, desligue o FTP, serviços de impressão, 
serviços de arquivo de rede e serviços de banco de dados se eles não 
forem necessários).
• Instale um IDS baseado em host, como OSSEC ou Samhain.
• Ative a auditoria do sistema e o registro de eventos e registre os 
68
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
eventos de segurança em um servidor de registro dedicado. Isole o servidor 
de log com maior proteção de segurança, incluindo controles de acesso.
• Se você suspeitar de um comprometimento, encerre a ins-
tância, faça um instantâneo dos volumes de block e faça backup do 
sistema de arquivos raiz. Você pode realizar análises forenses em um 
sistema não comprometido, posteriormente.
• Institua um processo para corrigir as imagens na nuvem, tan-
to offline como imagens instanciadas.
• Revise periodicamente os registros de atividades suspeitas.
Visto que as camadas de virtualização dentro de nuvens pú-
blicas em sua maioria são proprietárias e de código fechado (embo-
ra alguns possam empregar um derivado de software de virtualização 
de código aberto, como o Xen), o código-fonte do software usado por 
CSPs não está disponível para análise pela comunidade de pesquisa 
de segurança.
SEGURANÇA DA INFRAESTRUTURA: O NÍVEL DE APLICAÇÃO
A segurança do aplicativo ou software deve ser um elemento 
crítico de seu programa de segurança. A maioria das empresas com 
programas de segurança da informação ainda precisa instituir um pro-
grama de segurança de aplicativos para lidar com esse domínio. Pro-
jetar e implementar aplicativos direcionados para implantação em uma 
plataforma em nuvem exigirá que os programas de segurança de apli-
cativos existentes reavaliem as práticas e padrões atuais. O espectro 
de segurança de aplicativos varia de aplicativos autônomos de usuário 
único a aplicativos de comércio eletrônico multiusuário sofisticados usa-
dos por milhões de usuários. Os aplicativos da Web, como sistemas 
de gerenciamento de conteúdo (CMSs), wikis, portais, quadros de avi-
sos e fóruns de discussão, são usados por organizações de pequeno 
e grande porte. Muitas organizações também desenvolvem e mantêm 
aplicativos da Web personalizados para seus negócios usando vários 
frameworks da Web (PHP, .NET, J2EE, Ruby on Rails, Python, etc.). De 
acordo com o SANS, até 2007 poucos criminosos atacavamsites vulne-
ráveis porque outros vetores de ataque tinham maior probabilidade de 
69
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
levar a uma vantagem no acesso econômico ou à informação não auto-
rizada. Cada vez mais, no entanto, os avanços em cross-site scripting 
(XSS) e outros ataques demonstraram que os criminosos, em busca 
de ganhos financeiros, podem explorar vulnerabilidades resultantes de 
erros de programação da web como novas maneiras de penetrar em 
organizações importantes. Nesta seção, limitaremos nossa discussão à 
segurança de aplicativos da web: aplicativos da web na nuvem acessa-
da por usuários com navegadores de Internet padrão, como Firefox, In-
ternet Explorer ou Safari, de qualquer computador conectado à Internet. 
Como o navegador surgiu como o cliente do usuário final para acessar 
aplicativos na nuvem, é importante que os programas de segurança de 
aplicativos incluam a segurança do navegador no escopo da segurança 
de aplicativos. Juntos, eles determinam a força da segurança de ponta a 
ponta na nuvem que ajuda a proteger a confidencialidade, integridade e 
disponibilidade das informações processadas pelos serviços de nuvem. 
SEGURANÇA DO USUÁRIO FINAL
Você, como cliente de um serviço de nuvem, é responsável 
pelas tarefas de segurança do usuário final, - procedimentos de segu-
rança para proteger seu PC conectado à Internet - e por praticar “nave-
gação segura” (NETO, p. 52, 2014). As medidas de proteção incluem o 
uso de software de segurança, como antimalware, antivírus, firewalls 
pessoais, patches de segurança e software do tipo IPS em seu com-
putador conectado à Internet. O novo mantra de “o navegador é o seu 
sistema operacional” transmite adequadamente a mensagem de que os 
navegadores se tornaram os “sistemas operacionais” onipresentes para 
o consumo de serviços em nuvem. Todos os navegadores da Internet 
sofrem rotineiramente de vulnerabilidades de softwares que os tornam 
vulneráveis a ataques de segurança do usuário final. Portanto, nossa 
recomendação é que os clientes da nuvem tomem as medidas adequa-
das para proteger os navegadores de ataques. Para obter segurança 
de ponta a ponta em uma nuvem, é essencial que os clientes mante-
nham uma boa higiene do navegador. Isso significa manter o navegador 
(por exemplo, Internet Explorer, Firefox, Safari) corrigido e atualizado 
para mitigar ameaças relacionadas às vulnerabilidades do navegador. 
Atualmente, embora os complementos de segurança do navegador não 
estejam disponíveis comercialmente, os usuários são incentivados a ve-
rificar frequentemente o site do fornecedor do navegador para atualiza-
ções de segurança, usar o recurso de atualização automática e instalar 
patches em tempo hábil para manter a segurança do usuário final.
70
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
De acordo com o Cloud Computing Incidents Database (CCID), 
que rastreia interrupções de serviço em nuvem, os principais CSPs so-
freram tempo de inatividade variando de alguns minutos a algumas ho-
ras. Em um caso, uma interrupção do serviço durou mais de 24 horas. 
Além disso, dependendo da gravidade do incidente e do escopo da in-
fraestrutura afetada, as interrupções podem afetar todos ou um subcon-
junto dos clientes.
QUEM É RESPONSÁVEL PELA SEGURANÇA DE APLICATIVOS DA 
WEB NA NUVEM?
Dependendo do modelo de entrega de serviços em nuvem 
(SPI) e do contrato de nível de serviço (SLA), o escopo das responsabi-
lidades de segurança recairá sobre os ombros do cliente e do provedor 
de nuvem. A chave é entender quais são suas responsabilidades de se-
gurança em comparação com as do CSP. Nesse contexto, pesquisas de 
segurança recentes destacaram o fato de que a falta de transparência 
nos controles e práticas de segurança empregados pelos CSPs é uma 
barreira para a adoção da nuvem.
As organizações de TI maduras são conhecidas por empregar 
estruturas de gerenciamento de segurança, como ISO / IEC 27000 e 
a estrutura de gerenciamento de serviços da Information Technology 
Infrastructure Library (ITIL). Essas estruturas de gerenciamento padrão 
da indústria fornecem orientação para o planejamento e implementação 
de um programa de governança com processos de gerenciamento sus-
tentáveis que protegem os ativos de informação.
GERENCIAMENTO DE SEGURANÇA NA NUVEM
Com a adoção de serviços de nuvem pública, uma grande par-
te de sua rede, sistema, aplicativos e dados serão movidos sob o con-
trole de provedor de terceiros. O modelo de entrega de serviços em nu-
vem criará ilhas (nuvens) de perímetros virtuais, bem como um modelo 
de segurança com responsabilidades compartilhadas entre o cliente e o 
71
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
provedor de serviços em nuvem (CSP). Este modelo de responsabilida-
de compartilhada trará novos desafios de gerenciamento de segurança 
para a TI da organização de equipe de operações. Com isso em mente, 
a primeira pergunta que um diretor de segurança da informação (CISO) 
deve responder é se ela tem transparência adequada de serviços em 
nuvem para gerenciar a governança (responsabilidades compartilha-
das) e implementação de processos de gestão de segurança (controles 
preventivos e de detecção) para garantir o negócios se os dados na 
nuvem estão devidamente protegidos. A resposta a esta pergunta tem 
duas partes: quais controles de segurança o cliente deve fornecer além 
dos controles inerentes à plataforma de nuvem e como as ferramentas 
e processos de gerenciamento de segurança de uma empresa devem 
se adaptar para gerenciar a segurança na nuvem. Ambas as respostas 
devem ser continuamente reavaliadas com base na sensibilidade dos 
dados e nas mudanças de nível de serviço ao longo do tempo.
Como cliente da nuvem, você deve começar com o exercício 
de compreender o limite de confiança de seus serviços na nuvem. Você 
deve compreender todas as camadas que possui, toca ou faz interface 
no serviço de nuvem - rede, host, aplicativo, banco de dados, arma-
zenamento e serviços da Web, incluindo serviços de identidade. Você 
também precisa entender o escopo do gerenciamento do sistema de 
TI e as responsabilidades de monitoramento que recaem sobre seus 
ombros, incluindo gerenciamento de acesso, mudança, configuração, 
patch e vulnerabilidade.
Embora você possa estar transferindo algumas das responsa-
bilidades operacionais para o provedor, o nível de responsabilidades irá 
variar e dependerá de uma variedade de fatores, incluindo o modelo de 
entrega de serviço (SPI), contrato de nível de serviço do provedor (SLA) 
e provedor- recursos específicos para apoiar a extensão de seus pro-
cessos e ferramentas de gerenciamento de segurança interna.
O trabalho pode ainda ser considerado como a principal ativi-
dade desenvolvida pelo ser humano ao longo dos dias, visto que, além 
de ofertar ao homem uma contraprestação financeira, traz consigo a 
utilidade, necessidade como ente social, uma integralidade dentro de 
uma comunidade, motivando-o, consequentemente.
72
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
Observando os modelos ITIL e ISO, é possível identificar os se-
guintes processos relevantes como as áreas de foco de gerenciamento 
de segurança recomendadas para proteger serviços na nuvem:
• Gerenciamento de disponibilidade (ITIL)
• Controle de acesso (ISO / IEC 27002, ITIL)
• Gerenciamento de vulnerabilidade (ISO / IEC 27002)
• Gerenciamento de patches (ITIL)
• Gerenciamento de configuração (ITIL)
• Resposta ao incidente (ISO / IEC 27002)
• Uso do sistema e monitoramento de acesso (ISO / IEC 27002)
Outros domínios de gerenciamento de ITIL, como gerencia-
mento de problemas e gerenciamento de continuidade de serviço, 
podem ser mais relevantes para o seu negócio no contexto de geren-
ciamento de segurança, mas o foco aquié limitado ao subconjunto de 
domínios com maior impacto para as organizações no gerenciamento 
de segurança e risco operacional.
Os serviços em nuvem não são imunes a interrupções, e a 
gravidade e o escopo do impacto para o cliente podem variar de acordo 
com a situação de interrupção. Semelhante a qualquer aplicativo interno 
com suporte de TI, o impacto nos negócios devido a uma interrupção 
do serviço dependerá da criticidade do aplicativo em nuvem e de sua 
relação com os processos internos de negócios.
73
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
QUESTÕES DE CONCURSOS
QUESTÃO 1
Ano: 2019 Banca: IADES Órgão: CAU-MT Prova: Assistente Admi-
nistrativo
A computação em nuvem é uma área recente da computação e tra-
balha com a transferência de informação e o acesso de arquivos a 
distância. Acerca da computação em nuvem, assinale a alternativa 
correta.
a) A computação em nuvem permite que a preocupação com segurança 
deixe de existir.
b) Existem empresas especializadas em disponibilizar serviços em nuvem.
c) A computação em nuvem permite o armazenamento de dados com 
capacidade infinita, sem alterar o valor cobrado pelo serviço.
d) A qualidade de serviços de computação em nuvem não depende da 
qualidade da conexão.
e) Não existem softwares para serem instalados localmente, tendo em 
vista que a computação em nuvem visa à descentralização geográfica.
QUESTÃO 2
Ano: 2016 Banca: CESPE/CEBRASPE Órgão: FUNPRESP-EXE Prova: 
Tecnologia da Informação
A respeito dos fundamentos e das principais tecnologias relacio-
nadas à computação em nuvem, julgue o próximo item.
Hadoop e Elasticsearch são exemplos de tecnologias que permitem 
a computação em nuvem.
( ) Certo
( ) Errado
QUESTÃO 3
Ano: 2017 Banca: FCC Órgão: DPE-RS Prova: Técnico - Informática
Ao participar de um seminário de segurança cibernética, um Téc-
nico ficou ciente que a indústria de segurança está trabalhando 
na popularização dos filtros de tráfego para aplicações em nuvem, 
incluindo serviços de segurança para aplicações web no modelo 
SaaS, com uma oferta cada vez mais variada e de custo acessível. 
Estes dispositivos são posicionados em situações estratégicas 
das redes locais e da nuvem, sendo capazes de detectar pequenas 
ou grandes anomalias, em relação ao padrão de tráfego, e dispa-
rar mecanismos de alerta, proteção ou destravamento de ataques. 
Um especialista em segurança afirmou que grandes empresas ex-
ploradoras da nuvem, como Amazon, Cisco, IBM e provedores de 
https://www.qconcursos.com/questoes-de-concursos/bancas/iades
https://www.qconcursos.com/questoes-de-concursos/institutos/cau-mt
https://www.qconcursos.com/questoes-de-concursos/provas/iades-2019-cau-mt-assistente-administrativo
https://www.qconcursos.com/questoes-de-concursos/provas/iades-2019-cau-mt-assistente-administrativo
https://www.qconcursos.com/questoes-de-concursos/bancas/cespe-cebraspe
https://www.qconcursos.com/questoes-de-concursos/institutos/funpresp-exe
https://www.qconcursos.com/questoes-de-concursos/provas/cespe-2016-funpresp-exe-especialista-tecnologia-da-informacao
https://www.qconcursos.com/questoes-de-concursos/provas/cespe-2016-funpresp-exe-especialista-tecnologia-da-informacao
https://www.qconcursos.com/questoes-de-concursos/bancas/fcc
https://www.qconcursos.com/questoes-de-concursos/institutos/dpe-rs
https://www.qconcursos.com/questoes-de-concursos/provas/fcc-2017-dpe-rs-tecnico-informatica
74
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
infraestrutura de nuvens públicas ou híbridas de todos os portes 
estão ajudando a disseminar a adoção deste tipo de dispositivo 
como forma de mitigação dos riscos nesse ambiente.
O dispositivo mencionado é o
a) Virtual Private Node − VPN.
b) Web Application Firewall − WAF.
c) Unified Threat Mechanism − UTM.
d) Network Access Control − NAC Agentless.
e) Demilitarized Zone − DMZ do tipo Proxy.
QUESTÃO 4
Ano: 2016 Banca: CESPE/CEBRASPE Órgão: FUNPRESP-EXE 
Prova: Tecnologia da Informação
A respeito dos fundamentos e das principais tecnologias relacio-
nadas à computação em nuvem, julgue o próximo item.
A computação em nuvem permite o processamento de dados de ma-
neira distribuída em máquinas com diferentes arquiteturas físicas.
( ) Certo
( ) Errado
QUESTÃO 5
Ano: 2015 Banca: CESPE / CEBRASPE Órgão: TCE-RN Prova: As-
sessor Técnico de Informática - Cargo 1
Julgue o próximo item, referentes à prevenção e tratamento de ata-
ques a redes de computadores.
O livre acesso à nuvem e a utilização de antivírus são boas práticas 
para prevenção e mitigação de ransomware (sequestro de dados).
( ) Certo
( ) Errado
QUESTÃO DISSERTATIVA – DISSERTANDO A UNIDADE
Proteger o servidor virtual na nuvem requer procedimentos de seguran-
ça operacional robustos, com a automação de procedimentos. Imagine 
que você foi contratado para determinar os controles de segurança que 
devem ser utilizados para proteger um servidor virtual em sua empresa. 
Enumere aqui quatro desses controles que você utilizaria.
TREINO INÉDITO
As organizações de TI maduras são conhecidas por empregar estrutu-
ras de gerenciamento de segurança, como ISO/IEC 27000 e a estrutura 
https://www.qconcursos.com/questoes-de-concursos/bancas/cespe-cebraspe
https://www.qconcursos.com/questoes-de-concursos/institutos/funpresp-exe
https://www.qconcursos.com/questoes-de-concursos/provas/cespe-2016-funpresp-exe-especialista-tecnologia-da-informacao
https://www.qconcursos.com/questoes-de-concursos/bancas/cespe-cebraspe
https://www.qconcursos.com/questoes-de-concursos/institutos/tce-rn
https://www.qconcursos.com/questoes-de-concursos/provas/cespe-2015-tce-rn-assessor-tecnico-de-informatica-cargo-1
https://www.qconcursos.com/questoes-de-concursos/provas/cespe-2015-tce-rn-assessor-tecnico-de-informatica-cargo-1
75
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
de gerenciamento de serviços da Information Technology Infrastructure 
Library (ITIL). O que realmente é o modelo ITIL?
a) é um conjunto de boas práticas detalhadas para o gerenciamento de 
serviços de TI que se concentra no alinhamento com as necessidades 
dos negócios.
b) é um conjunto de regras específicas que devem ser seguidas para o 
gerenciamento de serviços de TI que se concentra no alinhamento com 
as necessidades dos negócios.
c) é um conjunto de ferramentas (software e hardware) para o 
gerenciamento de serviços de TI que se concentra no alinhamento com 
as necessidades dos negócios.
d) é um conjunto de sistemas para o gerenciamento de serviços de TI 
que se concentra no alinhamento com as necessidades dos negócios.
e) é um conjunto serviços para o gerenciamento de serviços de TI que 
se concentra no alinhamento com as necessidades dos negócios.
NA MÍDIA
CYRELA É A PRIMEIRA EMPRESA A SER PENALIZADA PELA LGPD
Cyrela é a primeira empresa a ser penalizada pela LGPD por comparti-
lhar indevidamente dados pessoais e de contato de seus clientes.
Após a contratação o cliente passou a receber contatos de empresas 
terceiras, que tiveram acesso a seus dados pessoais e de contato...
Fonte: Minuto da Segurança
Data: 30/09/2020.
Leia a notícia na íntegra: 
Disponível em: https://minutodaseguranca.blog.br/cyrela-e-a-primeira-
-empresa-a-ser-penalizada-pela-lgpd/ Acesso em: 20 de out. 2020.
NA PRÁTICA
Imaginando o seguinte cenário: uma empresa de calçados possui qua-
tro unidades, uma matriz e três filiais, sendo uma dessas em um país 
estrangeiro. Essas unidades são todas interligadas através de rede de 
computadores, inclusive com uso da Internet. A troca de dados entre 
elas é intensa e deve-se manter um cuidado sobre os dados sensíveis 
que transitam através das estruturas de rede. Pensando nisso, como 
deve ser elaborado um Plano de Segurança que envolva toda essa es-
trutura?
76
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
Então é isso,vimos aqui o conteúdo básico para os estudos 
em Segurança da Informação, abordando os seus principais conceitos. 
Podemos conhecer o que é a Segurança da Informação e qual a sua 
importância para a proteção dos dados nos dias atuais, onde a produ-
ção de informações é cada vez maior e heterogênea. Vimos os tipos de 
ameaças e como elas agem, o perigo que representam para os dados. 
Abordamos como evitar e combater essas mesmas ameaças, evitando 
assim que possam comprometer o ambiente de trabalho das institui-
ções e seus usuários. Tratamos dos controles principais para a proteção 
desses dados, os tipos específicos existentes, as técnicas e métodos 
ferramentas poderosas que auxiliam na implantação e gerenciamento. 
Apresentamos os diferentes ambientes e estruturas que devem ser se-
guradas nos mais diferentes tipos de instituições. Através dos concei-
tos aqui apresentados, você poderá compreender e elaborar Planos de 
Segurança da Informação abrangentes e adaptáveis à qualquer tipo de 
estrutura ou instituição, fazendo assim com que as informações utiliza-
das estejam seguras e de acordo com a legislação vigente.
77
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
GABARITOS
CAPÍTULO 01
QUESTÕES DE CONCURSOS
01 02 03 04 05
B B ERRADO ERRADO B
QUESTÃO DISSERTATIVA – DISSERTANDO A UNIDADE – PADRÃO 
DE RESPOSTA
Como a transação foi realizada através da Internet, o risco da mensa-
gem, no caso senha de cartão ou carteira de pagamento, ter sido inter-
ceptada é grande. Também existe a possibilidade de o usuário ter sido 
encaminhado para uma página “fake”, possibilitando assim que seus 
dados sejam coletados sem a sua devida autorização.
TREINO INÉDITO
Gabarito: B
78
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
CAPÍTULO 02
QUESTÕES DE CONCURSOS
01 02 03 04 05
C B D B D
QUESTÃO DISSERTATIVA – DISSERTANDO A UNIDADE – PADRÃO 
DE RESPOSTA
O IRM é uma extensão para o tradicional DRM (Gerenciamento de Di-
reitos Digitais) da Microsoft que protege os arquivos. No entanto, devido 
à exigência de carregamento de um plug-in na área de trabalho, ele não 
foi tão amplamente adotado como poderia ter sido; as proteções do IRM 
permanecem com o arquivo, não importa onde ele está ou quem tente 
acessá-lo — sem plug-in. Os documentos são protegidos durante todo 
o ciclo de vida, em repouso, em movimento ou em uso. Outras tecno-
logias de segurança tendem a proteger as informações em um estágio 
ou outro.
TREINO INÉDITO
Gabarito: C
79
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
CAPÍTULO 03
QUESTÕES DE CONCURSOS
01 02 03 04 05
B CERTO B CERTO ERRADO
QUESTÃO DISSERTATIVA – DISSERTANDO A UNIDADE – PADRÃO 
DE RESPOSTA
• Proteja a integridade da imagem contra acesso não autorizado.
• Proteja as chaves privadas necessárias para acessar hosts na nuvem 
pública.
• Em geral, isole as chaves de descriptografia da nuvem onde os dados 
estão hospedados - a menos que sejam necessárias para a descrip-
tografia, e apenas durante uma atividade de descriptografia real. Se o 
seu aplicativo requer uma chave para criptografar e descriptografar para 
processamento contínuo de dados, pode não ser possível proteger a 
chave, pois ela será colocada com o aplicativo.
• Não inclua credenciais de autenticação em suas imagens virtualiza-
das, exceto por uma chave para descriptografar a chave do sistema de 
arquivos.
TREINO INÉDITO
Gabarito: A
80
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
HINTZBERGEN, Jule; HINTZBERGEN, Kees; SMULDERS, André; 
BAARS, Hans. Fundamentos de Segurança da Informação: com 
Base na ISO 27001 e na ISO 27002. São Paulo: Brasport; 2018.
LIMA, Adriano Carlos de. Segurança na computação em nuvem (Sé-
rie Universitária). São Paulo: Editora Senac, 2018.
MACHADO, Felipe Nery Rodrigues. Segurança da informação: Prin-
cípios e controle de ameaças. São Paulo: Érica, 2014.
NETO, Manoel Veras Sousa de. Computação em Nuvem. São Paulo: 
Editora: BRASPORT; 2015
81
SE
G
U
R
A
N
Ç
A
 D
A
 IN
FO
R
M
A
Ç
Ã
O
 A
P
LI
C
A
D
A
 -
 G
R
U
P
O
 P
R
O
M
IN
A
S
	_Ref51725232
	_Ref51801474
	_Ref51805443
	_Hlk52435087
	_Hlk52438240
	_Hlk52435472
	_Ref52418571
	_Hlk52435616
	_Hlk52435640
	_Hlk52435666
	_Hlk52435695
	_Hlk52435721
	_Hlk52435731
	_GoBack

Mais conteúdos dessa disciplina