Prévia do material em texto
REVISÃO PARA A PROVA DE SEGURANÇA CIBERNÉTICA Responda as questões e envie para: edwins.estacio2@gmail.com 1)Qual das seguintes ferramentas é nativa do Kali Linux e é amplamente utilizada para realizar testes de penetração em redes sem fio? Aircrack-ng Metasploit Wireshark Nmap Burp Suite 2)Qual das seguintes funcionalidades é oferecida pelo Aircrack-NG? Desenvolvimento de malware para testes Monitoramento de redes em tempo real Criação de firewalls pessoais Recuperação/Quebra de senhas de redes WEP e WPA/WPA2 Análise de tráfego de rede Ethernet 3)Qual dos seguintes tipos de teste utiliza um processo automatizado de identificação proativa de vulnerabilidades conhecidas nos sistemas de computação presentes em uma rede? Teste de caixa-branca Varredura de vulnerabilidade Teste de estresse Auditoria de segurança Teste de caixa-preta 4)Qual é a principal função de uma wordlist em testes de penetração? Gerar relatórios de auditoria de segurança Quebrar senhas através de ataques de força bruta Monitorar o tráfego da rede em tempo real Aumentar a largura de banda da rede Identificar vulnerabilidades de software 5)Qual das seguintes estratégias é um exemplo clássico de engenharia social, onde um atacante finge ser alguém confiável para obter informações sensíveis? Malware Phishing Ataque DDoS Injeção de SQL Força bruta ou Força suave mailto:edwins.estacio2@gmail.com 6)Malware, ou software malicioso, é um termo que abrange uma variedade de programas projetados para causar danos a sistemas, redes ou dispositivos. Qual dos seguintes tipos de malware é especificamente projetado para sequestrar arquivos e exigir um pagamento para a recuperação? Spyware Trojan Ransomware Worm Vírus 7)Em ordem cronológica e capacidades de segurança, de forma crescente, assinale a alternativa que indica as soluções de segurança para o IEEE 802.11: 802.11a, 802.11b, 802.11 g/n RC4, AES, TKIP WEP, WPA, 802.11w WEP, WEP2, WEP3 RSA, ECC, El-Gamal 8)Um dos problemas de configuração padrão é que quando instalamos um servidor web, algumas aplicações de exemplo já vêm instaladas por padrão. Assinale a alternativa correta com relação a aplicações de exemplo que já vem como padrão: As aplicações de exemplo estão sempre atualizadas e, por isso, é pouco provável que elas possam ser exploradas por um invasor. As aplicações de exemplo podem possuir vulnerabilidades que, ao ser exploradas, permitem o acesso do invasor ao sistema operacional. Ou seja, a partir de agora ele pode ter acesso às informações de outros sistemas instalados no mesmo servidor. As aplicações de exemplo podem possuir vulnerabilidade e a exploração destas pode, por parte do invasor, torná-las indisponíveis. As aplicações de exemplo devem ser instaladas para que o servidor web funcione corretamente Estas aplicações de exemplo são inofensivas do ponto de vista de segurança porque não contém dados sensíveis 9)A varredura de rede possui diversas fases, cada uma com um objetivo. Na varredura de portas, ou Port Scan, o nmap é capaz de executar diferentes métodos para verificar se uma porta TCP está aberta ou fechada. Em uma varredura de rede, às vezes é necessário que o atacante seja ágil e furtivo. Assinale a opção que indica um método que o atacante possa utilizar nessas situações: TCP SYN Scan. Os Fingerprint. TCP Service Scan. UDP Scan. TCP Connect Scan. 10)Uma empresa pode realizar a classificação das informações que são criadas, obtidas, processadas e armazenadas em seus ativos de forma a potencializar o uso de informações relevantes nas transações de negócios. Em determinada organização, percebeu-se que uma informação importante, relativa aos produtos mais consumidos de seu catálogo de vendas, não era conhecida, causando maiores custos para produção de itens menos populares e, consequentemente, menores taxas de lucro. Qual o princípio da Classificação da Importância da Informação possui relação nesse contexto? Princípio da Sensibilidade e o Princípio da Presença. Princípio da Presença. Princípio da Disponibilidade e o Princípio da Oportunidade. Princípio da Legalidade. Princípio da Ausência. 11) Leia o texto abaixo: TEXTO I O estudo Internet and American Life Project , do Pew Research Center , demonstrou que, em 2009, metade das buscas de temas relacionados à saúde na internet era feita para terceiros, e quase seis em cada dez pessoas que usaram meios digitais para se informar sobre saúde mudaram o enfoque com que cuidavam da própria saúde ou da de algum parente. Esti ma-se que exista uma correlação positi va entre o grau de conhecimento das doenças (seus fatores de risco, formas de prevenção e tratamento) e a taxa de adoção de hábitos saudáveis pela sociedade. O aumento nos diagnósti cos precoces do câncer de mama e a diminuição do tabagismo são dois exemplos clássicos a favor dessa ideia. Acredita-se que indivíduos mais bem informados aderem a comportamentos preventi vos e reagem melhor a uma enfermidade. Infelizmente, a divulgação de temas médicos é uma faca de dois gumes: quem não sabe nada está mais perto da verdade do que a pessoa cuja mente está cheia de informações equivocadas. Conseguir que a mensagem seja bem decodifi cada pelos receptores é o grande desafi o que preocupa (ou deveria preocupar) tanto médicos quanto jornalistas. TABAKMAN, R. A saúde na mídia : medicina para jornalistas, jornalismo para médicos. Trad. Lizandra Magon de Almeida. São Paulo: Summus Editorial, 2013 (adaptado). TEXTO II De acordo com os dados da últi ma TIC Domicílios (pesquisa realizada anualmente com o objeti vo de mapear formas de uso das tecnologias de informação e comunicação no país), aproximadamente 46% dos usuários de Internet no Brasil uti lizam a rede à procura de informações médicas sobre saúde em geral e serviços de saúde. Para uma médica e pesquisadora da Fiocruz, os indivíduos sempre procuraram informações sobre seu estado de saúde, mas é inegável que o surgimento da Internet trouxe um aumento signifi cati vo do acesso a informações amplifi cando assim os refl exos deste processo e alterando a relação entre os indivíduos. A pesquisadora chama a atenção para o perigo do autodiagnósti co e da automedicação, que podem gerar consequências nefastas tanto para os indivíduos quanto para a saúde pública, uma vez que boa parte dos estudos mostra que não são adotados critérios durante as buscas na Internet. Disponível em: htt ps://agencia.fi ocruz.br/conteudos-sobre-saude-na-web-alteram-relacao-medico-paciente. Acesso em: 16 abr. 2020 (adaptado). Considerando a abordagem dos textos, avalie as afi rmações a seguir. I. Os textos I e II evidenciam a importância de critérios nas buscas realizadas pelos usuários da Internet por informações sobre patologias, pois algumas informações podem trazer riscos à saúde por fomentarem a compreensão equivocada de sintomas e profi laxias. II. O texto I afi rma que a disponibilização de informações sobre temas de saúde nos meios de comunicação tem contribuído para o esclarecimento da população acerca de hábitos saudáveis. III. No texto II, defende-se o acesso a informações relati vas a pesquisas da área da saúde nos veículos de comunicação, pois elas permitem que o indivíduo seja proati vo na prevenção de patologias. É correto o que se afirma em: II, apenas. I, II e III. II e III, apenas. I, apenas. I e II, apenas. 12) Leia o texto abaixo: A segurança da informação está diretamente relacionada com a proteção de um conjunto de informações, no sentido de preservaro valor que possuem para um indivíduo ou uma organização, tendo como propriedades básicas a confidencialidade, a integridade, a disponibilidade e a autenticidade. LVRA, M. R. Segurança e auditoria em sistemas de informação. Rio de Janeiro: Ciência Moderna, 2008 (adaptado). A engenharia social é definida como o conjunto de técnicas utilizadas para reunir informações, explorando a tendência humana a ignorar os sistemas de segurança. Os ataques de engenharia social implicam interação com outros indivíduos, o que evidencia o aspecto psicológico da engenharia social. MITNICK, K. D.; SIMON, W. L. The art of deception: controlling the human element of security. New York: Wiley, 2001 (adaptado). A ética normativa é o "certo" e o "errado" do comportamento social interpretado. A principal diferença entre essas duas perspectivas é a forma como um dilema moral é abordado, e não necessariamente as consequências disso. Disponível em: http://www.ethicsonarls.com. Acesso em: 18 jul. 2017 (adaptado). Em relação à segurança da informação, avalie as afirmações a seguir. I. As empresas sempre estarão vulneráveis, pois o fator humano é o elo mais fraco da segurança da informação. II. A segurança da informação não é um estado ou fim, e sim, um processo. III. A ética profissional é um importante fator na segurança da informação. É correto o que se afirma em: II, apenas. I, II e III. II e III, apenas. I, apenas. I e III, apenas. 13) Leia o texto abaixo: A criptografia de ponta a ponta do WhatsApp garante que somente você e a pessoa com quem você está se comunicando podem ler o que é enviado. Ninguém mais terá acesso a elas, nem mesmo o WhatsApp. As suas mensagens estão seguras com cadeados e somente você e a pessoa que as recebe possuem as chaves especiais necessárias para abri-los e ler as mensagens. E, para uma proteção ainda maior, cada mensagem que você envia tem um cadeado e uma chave únicos. Disponível em: https://faq.whatsapp.com/pt_br/general/28030015. Acesso em: 05 mai. 2020. Com base no texto acima e considerando os conceitos de segurança e criptografia, avalie as afirmações a seguir. I. Se um par de chaves é gerado durante a instalação do aplicativo e a chave pública do usuário é armazenada no servidor, é possível verificar a autenticidade de uma mensagem recebida usando a chave pública do remetente obtida do servidor. II. A estratégia de utilizar um vetor de inicialização (IV) variável para compor chaves criptográficas diferentes para cada mensagem enviada oculta padrões de dados, além de dificultar os chamados ataques de reprodução. III. O uso do algoritmo AES nas comunicações entre dois usuários indica o emprego de criptografia simétrica, isto é, aquela que utiliza um par de chaves, uma usada pelo remetente, para encriptar a mensagem, e outra para o destinatário decriptá-la. IV. A presença do algoritmo SHA-256, no protocolo de comunicação entre cliente e servidor, sugere a verificação de integridade das mensagens, visto que é possível detectar se ocorreu alguma modificação comparando-se os valores de hash da mensagem enviada e recebida. É correto apenas o que se afirma em: II e III. I, II e IV. I, II e III. I e IV. III e IV. 14)Em relação à segurança da informação, no caso de recuperação de Desastres, qual das opções abaixo tem objetivo é promover a disponibilidade de recursos para recuperação de dados? Sustentação Disposição Restauração Backup Armazenamento 15)Apesar das cifras milionárias investidas em segurança da informação, ativo de maior valor de uma empresa, onde equipamentos de última geração são comprados, como: firewalls, antispam, antivírus e excelentes profissionais de T.I., os problemas relacionados à segurança continuam, devido à exploração de um ponto fraco presente em todos os lugares, que são as pessoas, as quais acessam URLS indevidas, executam arquivos proibidos, conectam pendrives infectados, divulgam informações ou pistas de dados sensíveis em redes sociais, dentre outros comportamentos que deveriam ser evitados. O resultado disto é que todo investimento se torna sem efeito, pois o ambiente será colocado em risco, independente da cifra investida em segurança. Com base no texto, é técnica que explora as diversas fraquezas de funcionários de empresas: Worm Engenharia social Trojan BYOD OWASP