Prévia do material em texto
<p>Cybersecurity</p><p>Professor(a): Marcelo Ramillo (Especialização)</p><p>1)</p><p>2)</p><p>Prepare-se! Chegou a hora de você testar o conhecimento adquirido nesta disciplina. A</p><p>Avaliação Virtual (AV) é composta por questões objetivas e corresponde a 100% da média</p><p>final. Você tem até cinco tentativas para “Enviar” as questões, que são automaticamente</p><p>corrigidas. Você pode responder as questões consultando o material de estudos, mas lembre-</p><p>se de cumprir o prazo estabelecido. Boa prova!</p><p>A elaboração de um conjunto de etapas para que um usuário tenha acesso a um</p><p>recurso computacional dentro de uma organização deve sempre passar por controles de</p><p>segurança fundamentais. Esta prática é projetada para que os usuários reconheçam que</p><p>existem regras pelas quais eles serão responsabilizados se houver erro operacional. Por</p><p>exemplo, usar senha de outro usuário ou disponibilizar a sua senha.</p><p>Considere as seguintes afirmações e classifique-as em verdadeiras (V) ou falsas (F)</p><p>quanto à relação com as regras de segurança da informação:</p><p>( ) Política de segurança da informação.</p><p>( ) Vulnerabilidade.</p><p>( ) Confidencialidade.</p><p>( ) Disponibilidade.</p><p>( ) Procedimentos de segurança.</p><p>Assinale a alternativa que contenha a sequência correta:</p><p>Alternativas:</p><p>F – V – V – V – F.</p><p>F – F – F – V – V.</p><p>V – F – F – F – V. CORRETO</p><p>F – V – F – V – F.</p><p>V – F – V – V – V.</p><p>Código da questão: 60007</p><p>O diferencial de um arquiteto de sistema é obter a perfeita sincronia entre as</p><p>necessidades dos negócios e a tecnologia que deverá ser empregada na criação da</p><p>solução. Como a arquitetura poderá prever controles de segurança nos processos de</p><p>desenvolvimento do software?</p><p>Alternativas:</p><p>Método de desenvolvimento priorizando desempenho.</p><p>Auxílio na escolha do sistema operacional mais seguro.</p><p>Redução da superfície de ataque e intensidade da ameaça. CORRETO</p><p>Linguagem de programação específica mais atual.</p><p>Forma de manuseio do aplicativo com maior flexibilidade para usuário.</p><p>Código da questão: 60018</p><p>Resolução comentada:</p><p>a política de segurança da informação juntamente com os procedimentos de</p><p>segurança são processos que implementam medidas de proteção, garantindo as</p><p>melhores práticas de segurança da informação, utilizando várias formas de</p><p>tecnologia desenvolvidas para controlar acessos a armazenamentos, por exemplo.</p><p>A vulnerabilidade, confidencialidade e disponibilidade estão uma camada abaixo</p><p>da política de segurança da informação e dos procedimentos.</p><p>Resolução comentada:</p><p>prever a redução da superfície de ataque e intensidade da ameaça é uma das</p><p>formas de proteger desde o início o sistema de ataques existentes e futuras</p><p>ameaças.</p><p>Cosmos · Cosmos https://kroton.platosedu.io/lms/m/aluno/disciplina/index/3390608/11583076</p><p>1 of 6 14/09/2024, 18:45</p><p>3)</p><p>4)</p><p>5)</p><p>Sobre os métodos de arquitetura e desenvolvimento seguro, podemos afirmar que:</p><p>I. A arquitetura de sistemas descreve como um software codificado e elaborado quais</p><p>componentes serão utilizados e relacionados entre si por meio de interfaces.</p><p>II. Na construção da arquitetura, será necessário compreender somente o negócio,</p><p>informações sobre software serão descartadas, hardware, interações, integrações e</p><p>interfaces.</p><p>III. Para uma equipe de desenvolvimento executar de forma ideal o que se espera do</p><p>software, será preciso ser capaz de reconhecer quais elementos são importantes.</p><p>IV. Os bugs se tornam aspectos sem intenção quando dependentes da execução de</p><p>outros programas que podem ser explorados para quebrar a segurança.</p><p>V. As falhas apresentadas nos testes de penetração poderiam ser evitadas e identificadas</p><p>com maior facilidade no início do ciclo de vida.</p><p>São verdadeiras:</p><p>Alternativas:</p><p>I – II – IV.</p><p>I – II – V.</p><p>II – IV – V.</p><p>I – III – IV.</p><p>III – IV – V. CORRETO</p><p>Código da questão: 60012</p><p>Após um incidente de segurança, uma variável de ransomware criptografou todos os</p><p>dados de um servidor Windows de arquivos; você não tem um plano de restauração</p><p>pronto para executar. Quais serão suas iniciativas em um primeiro momento? Assinale a</p><p>alternativa correta:</p><p>Alternativas:</p><p>Tentar entrar em contato com o atacante solicitando o valor de resgate.</p><p>Acessar o sistema operacional e restaurar a um estado do sistema mais antigo.</p><p>Rever o último backup de dados realizado, reinstalar o sistema operacional em outro</p><p>servidor e voltar o backup para validar. CORRETO</p><p>Reinstalar o sistema operacional mantendo os arquivos.</p><p>Tentar descobrir se existe uma forma de vacina para corrigir o problema.</p><p>Código da questão: 60050</p><p>Uma arquitetura de software é a base de um aplicativo. O design da arquitetura é</p><p>Resolução comentada:</p><p>a afirmação I é falsa, na fase de arquitetura é como um software deverá ser</p><p>elaborado, a codificação será após a conclusão da arquitetura. A II é falsa, na</p><p>construção da arquitetura, será necessário compreender software, hardware,</p><p>interações, integrações e interfaces, não somente as informações do negócio. Já a</p><p>III é correta, pois é muito importante para o bom funcionamento do software</p><p>identificar quais elementos são importantes nesta fase do projeto. A IV é correta,</p><p>os bugs não intencionais são casos de frameworks que possuam falhas de</p><p>segurança, ou seja, a segurança depende de outros softwares que poderão ter</p><p>vulnerabilidades. E a V é correta, é possível ter um acerto maior na previsão e no</p><p>tratamento de possíveis falhas de segurança no início do ciclo de vida de um</p><p>software.</p><p>Resolução comentada:</p><p>somente o backup poderá restabelecer os serviços e disponibilizar os arquivos</p><p>novamente. Por isso a importância de criar e ter um plano para caso algo dê</p><p>errado. Este procedimento servirá também para resolver problemas de hardwares,</p><p>como um HD queimado.</p><p>Cosmos · Cosmos https://kroton.platosedu.io/lms/m/aluno/disciplina/index/3390608/11583076</p><p>2 of 6 14/09/2024, 18:45</p><p>6)</p><p>7)</p><p>significativo para a qualidade e o sucesso em longo prazo do software. Um projeto</p><p>adequado determina se os requisitos e atributos de qualidade podem ser satisfatórios. O</p><p>motivo pelo qual um bom projeto de arquitetura de software é fundamental. Assinale a</p><p>alternativa correta.</p><p>Alternativas:</p><p>Um projeto de desenvolvimento de software usará a arquitetura após a realização dos</p><p>testes de usabilidade.</p><p>O impacto do design da arquitetura de software vai além das questões técnicas. Também</p><p>influencia as partes não técnicas do projeto. CORRETO</p><p>O design fornece orientação para os usuários sobre a usabilidade do software.</p><p>• As decisões tomadas durante a elaboração de design terão poucos impactos nos</p><p>resultados do desenvolvimento de um software seguro.</p><p>O design da arquitetura de software é quando as principais decisões são tomadas sem o</p><p>conhecimento do tipo de negócio.</p><p>Código da questão: 60004</p><p>O teste de segurança é um processo que deve ser desenvolvido e realizado com a</p><p>intenção de revelar falhas nos mecanismos de segurança e encontrar vulnerabilidades ou</p><p>fraquezas dos aplicativos de software. Parte dos princípios fundamentais no</p><p>desenvolvimento de um design seguro são:</p><p>Alternativas:</p><p>Linguagem, encapsulamento, banco de dados.</p><p>Isolamento, encapsulamento, banco de dados.</p><p>Isolamento, banco de dados, modularidade.</p><p>Isolamento, encapsulamento, modularidade. CORRETO</p><p>Linguagem, encapsulamento, modularidade.</p><p>Código da questão: 60017</p><p>A política de segurança deve ser um fator importantíssimo para proteção aos</p><p>diferentes serviços e recursos em se tratando de nuvem. Tratando-se do modelo IaaS</p><p>(Infrastructure as a Service), fica ainda mais complexo estabelecer regras de segurança</p><p>devido À arquitetura ampla de serviços. Neste caso, podemos afirmar que as principais</p><p>ameaças à segurança são:</p><p>I. Uma falha de segurança pode aparecer em qualquer lugar em sua infraestrutura de</p><p>nuvem. Testes de penetração, em muitos casos, irão identificá-los e realizar a correção.</p><p>II. As ameaças podem se esconder em seu ambiente de nuvem e esperar o momento</p><p>perfeito para atacar. Monitorar seu ambiente de nuvem poderá identificar ameaças</p><p>ocultas e tomar medidas proativas para removê-las.</p><p>III. Sem direitos de acesso aos seus dados armazenados em sua nuvem, a menos que</p><p>tenha</p><p>a autorização adequada. Ao gerenciar controle de acesso por meio da aprovação</p><p>de políticas de controle de acesso, permite que você monitore quem tenta entrar em seu</p><p>ambiente de nuvem.</p><p>Resolução comentada:</p><p>a arquitetura de software é um conjunto de elementos para organização dos</p><p>elementos que serão definidos por decisões que utilizarão capturar as principais</p><p>decisões de design estrutural do software. Componentes, formulários, restrições e</p><p>requisitos funcionais ou alternativos são elementos que usam ou transformam</p><p>informação, que diferenciam a informação a ser usada e transformada e que ligam</p><p>elementos de qualquer tipo entre si.</p><p>Resolução comentada:</p><p>o isolamento, encapsulamento e a modularidade são princípios que garantirão e</p><p>assegurarão a integridade no desenvolvimento de software seguro.</p><p>Cosmos · Cosmos https://kroton.platosedu.io/lms/m/aluno/disciplina/index/3390608/11583076</p><p>3 of 6 14/09/2024, 18:45</p><p>8)</p><p>IV. Às vezes, a ameaça à segurança de suas tecnologias de nuvem é sua própria empresa</p><p>e seus funcionários. Um funcionário que faz mau uso de seu ambiente de nuvem, seja</p><p>por negligência ou falta de conhecimento, pode abrir as portas para atores prejudiciais</p><p>que procuram invadir sua estrutura.</p><p>V. É possível que sua empresa troque de provedor, deixando o ambiente de nuvem que</p><p>está usando atualmente. Estabelecer políticas de exclusão de dados na nuvem impede</p><p>que, ao migrar para um novo provedor, os dados fiquem disponíveis na estrutura</p><p>anterior.</p><p>São verdadeiras:</p><p>Alternativas:</p><p>II – III – IV – V.</p><p>I – II – III – IV.</p><p>I – II – IV – V.</p><p>I – II – III – IV – V. CORRETO</p><p>I – II – IV.</p><p>Código da questão: 60028</p><p>_____________é um tipo de fraude, cujo objetivo é obter acesso a dados confidenciais,</p><p>como ___________ e __________. O usuário pensa que está indo para o site ___________, mas</p><p>na verdade é redirecionado para um site falso. Os usuários são seduzidos por mensagens</p><p>que supostamente vêm de ___________ confiáveis.</p><p>Assinale a alternativa que completa adequadamente as lacunas:</p><p>Alternativas:</p><p>Ataque negação de serviço; número de cartão crédito; código de segurança; seguro;</p><p>clientes.</p><p>Phishing; usuário; senha; seguro; remetentes. CORRETO</p><p>Torrent; usuário; senha; seguro; acesso a dados.</p><p>Phishing; número de cartão crédito; código de segurança; seguro; contatos</p><p>Injeção SQL; credencial de rede; senha; seguro; acesso a dados.</p><p>Código da questão: 59996</p><p>Resolução comentada:</p><p>a afirmação I é correta, bugs em sistemas de terceiros são comuns em apresentar</p><p>falhas abrindo brechas e provocando vulnerabilidades que poderão ocasionar</p><p>invasão. A II é correta, um malware pode se manter escondido em seu ambiente</p><p>de nuvem e esperar o momento perfeito para atacar. Por meio de monitoramento,</p><p>você poderá acompanhar seu ambiente e identificar sua ação no início sem ter</p><p>grandes perdas. A III é correta, no controle de acesso, é possível identificar acessos</p><p>múltiplos por erro de senhas e bloquear de onde está partindo a conexão. Além de</p><p>estabelecer privilégios conforme o nível de cada colaborador, restringindo acessos</p><p>às informações confidenciais. A IV é correta, é um dos maiores desafios você</p><p>desconfiar de alguém que tem uma relação de confiança dentro de um sistema.</p><p>Existe uma proporção enorme de ataques internos que causam grandes prejuízos.</p><p>Por isso o treinamento é importante. E a V é correta, além do caso apresentado na</p><p>resposta, pode ser necessário excluir os dados de um ex-cliente. Independente de</p><p>qual seja o caso, haverá dados que você precisará excluir do seu ambiente de</p><p>nuvem em algum momento.</p><p>Resolução comentada:</p><p>phishing é um tipo de fraude, cujo objetivo é obter acesso a dados confidenciais,</p><p>como usuário e senha. O usuário pensa que está indo para o site seguro, mas na</p><p>verdade é redirecionado para um site falso. Os usuários são seduzidos por</p><p>mensagens que supostamente vêm de remetentes confiáveis.</p><p>Cosmos · Cosmos https://kroton.platosedu.io/lms/m/aluno/disciplina/index/3390608/11583076</p><p>4 of 6 14/09/2024, 18:45</p><p>9)</p><p>10)</p><p>Ransomware é um tipo de software desenvolvido e usado por hackers para restringir o</p><p>acesso a um sistema de computador. Após os dados serem criptografados e bloqueados,</p><p>exigem pagamento por meio de bitcoins ou dados serão completamente destruídos. A</p><p>principal forma de infecção de ransomware atualmente é por meio de:</p><p>Alternativas:</p><p>Conexões por meio de RDP (conexão remota).</p><p>Sistema operacional desatualizado.</p><p>E-mail spam e phishing. CORRETO</p><p>Pen drives com programas e arquivos maliciosos.</p><p>Arquivos baixados por meio de torrents.</p><p>Código da questão: 60002</p><p>O uso de credenciais comprometidas é situação recorrente. Isso ocorre quando os</p><p>usuários, por descuido, se tornam vítimas de ataques de phishing e inserem suas</p><p>credenciais de login em sites falsos. Por meio desta prática, fornecem aos atacantes</p><p>formas de acessos legítimos, tornando dificílima a identificação pela equipe de</p><p>segurança. Em muitos casos, os atacantes permanecem longos períodos acessando os</p><p>sistemas até serem detectados.</p><p>Considere as seguintes afirmações e classifique-as em verdadeiras (V) ou falsas (F)</p><p>quanto aos principais problemas que este tipo de invasão provoca:</p><p>( ) Alteração e roubo de informações.</p><p>( ) Rastreamento desativado para identificação.</p><p>( ) Dificuldade na detecção do invasor.</p><p>( ) Indisponibilidade de serviços.</p><p>( ) Alteração nos direitos de acesso.</p><p>Assinale a alternativa que contenha a sequência correta:</p><p>Alternativas:</p><p>V – F – V – F – V. CORRETO</p><p>F – F – V – F – F.</p><p>F – V – F – V – F.</p><p>F – F – F – V – V.</p><p>F – V – V – V – F.</p><p>Código da questão: 60045</p><p>Resolução comentada:</p><p>os e-mails spam e phishing são as formas mais usadas para enviar links maliciosos</p><p>e anexos contaminados com arquivos maliciosos que, após serem executados,</p><p>causam incidentes de segurança. A melhor forma de evitar sempre é suspeitar de</p><p>e-mails com características como senso de urgência, frases de efeito como “seu</p><p>serviço será suspenso se…”. Verificar sempre o remetente caso ainda tenha dúvida</p><p>da veracidade do conteúdo do e-mail.</p><p>Resolução comentada:</p><p>em se tratando de roubo de credenciais, o invasor se comportará como um</p><p>usuário de confiança na rede, terá acesso ao ambiente interno e poderá realizar</p><p>operações sem deixar rastros detectáveis, complicando a forma de identificação.</p><p>Por isso é importante ter um gerenciamento de sessão bem elaborado para</p><p>rastrear atividades de usuários. Normalmente, com uma configuração de acesso</p><p>bem elaborada e testada, o atacante, mesmo com acesso indevido, não conseguirá</p><p>causar indisponibilidade nos serviços.</p><p>Arquivos e Links</p><p>Cosmos · Cosmos https://kroton.platosedu.io/lms/m/aluno/disciplina/index/3390608/11583076</p><p>5 of 6 14/09/2024, 18:45</p><p>Cosmos · Cosmos https://kroton.platosedu.io/lms/m/aluno/disciplina/index/3390608/11583076</p><p>6 of 6 14/09/2024, 18:45</p>