Logo Passei Direto
Buscar

SEGURANÇA E AUDITORIA DE SISTEMAS - ATIVIDADE 04

Registro da Atividade 4 (Teste) do curso Segurança e Auditoria de Sistemas. Contém questões e respostas sobre segurança em computação em nuvem (modelos de serviço, confidencialidade, SaaS), vulnerabilidades como ataques por zumbis e menção a ameaças à IoT; tentativa completada com 10/10 pontos.

Material
páginas com resultados encontrados.
páginas com resultados encontrados.

Escolha uma das opções e acesse esse e outros materiais sem bloqueio. 🤩

Cadastre-se ou realize login

Ao continuar, você aceita os Termos de Uso e Política de Privacidade

Escolha uma das opções e acesse esse e outros materiais sem bloqueio. 🤩

Cadastre-se ou realize login

Ao continuar, você aceita os Termos de Uso e Política de Privacidade

Escolha uma das opções e acesse esse e outros materiais sem bloqueio. 🤩

Cadastre-se ou realize login

Ao continuar, você aceita os Termos de Uso e Política de Privacidade

Escolha uma das opções e acesse esse e outros materiais sem bloqueio. 🤩

Cadastre-se ou realize login

Ao continuar, você aceita os Termos de Uso e Política de Privacidade

Escolha uma das opções e acesse esse e outros materiais sem bloqueio. 🤩

Cadastre-se ou realize login

Ao continuar, você aceita os Termos de Uso e Política de Privacidade

Escolha uma das opções e acesse esse e outros materiais sem bloqueio. 🤩

Cadastre-se ou realize login

Ao continuar, você aceita os Termos de Uso e Política de Privacidade

Prévia do material em texto

Curso CCO04090 SEGURANÇA E AUDITORIA DE SISTEMAS 
GR3032202 - 202020.ead-11078.01 
Teste ATIVIDADE 4 (A4) 
Iniciado 29/10/20 11:38 
Enviado 29/10/20 11:42 
Status Completada 
Resultado da 
tentativa 
10 em 10 pontos 
Tempo decorrido 4 minutos 
Resultados 
exibidos 
Respostas enviadas, Respostas corretas, Comentários 
• Pergunta 1 
1 em 1 pontos 
 
Os serviços de computação em nuvem abrangem uma vasta gama de 
opções, desde o básico de armazenamento, rede e poder de 
processamento até processamento de linguagem natural e inteligência 
artificial, além de aplicativos padrões de escritório. Devido ao grande 
número de opções, cresce a preocupação com a segurança. 
 
Dentre as afirmações a seguir, marque a correta: 
 
Resposta 
Selecionada: 
 
Diferentes tipos de modelos de serviço de computação em 
nuvem fornecem diferentes níveis de serviços de segurança 
Resposta 
Correta: 
 
Diferentes tipos de modelos de serviço de computação em 
nuvem fornecem diferentes níveis de serviços de segurança 
Feedback 
da 
resposta: 
Resposta correta. A alternativa está correta, pois cada tipo de 
serviço de computação em nuvem fornece diferentes níveis de 
serviço de segurança, por exemplo, você obtém a menor quantidade 
de segurança integrada com um provedor de Infraestrutura como 
serviço e o máximo com um provedor de software como serviço. 
 
 
• Pergunta 2 
1 em 1 pontos 
 
Para que seja considerada "computação em nuvem", você precisa acessar 
seus dados ou programas pela Internet, ou pelo menos ter esses dados 
sincronizados com outras informações na Web. No entanto, ainda existem 
preocupações com a segurança, especialmente para as empresas que 
movem seus dados entre muitos serviços em nuvem, o que levou ao 
 
crescimento de ferramentas de segurança em nuvem. 
 
Como é possível obter a confidencialidade destes dados e informações na 
nuvem? 
Resposta Selecionada: 
Ao restringir o acesso à informação 
Resposta Correta: 
Ao restringir o acesso à informação 
Feedback 
da 
resposta: 
Resposta correta. A alternativa está correta, pois dados restritos são 
quaisquer informações confidenciais ou pessoais protegidas por lei 
ou política e que exigem o mais alto nível de controle de acesso e 
proteção de segurança, seja no armazenamento ou em trânsito. 
Restringindo o acesso aos dados podemos garantir a 
confidencialidade. 
 
 
• Pergunta 3 
1 em 1 pontos 
 
A computação em nuvem é a prestação de serviços de computação sob 
demanda - de aplicativos a capacidade de armazenamento e 
processamento - geralmente pela Internet e com o pagamento conforme o 
uso. Em vez de possuir sua própria infraestrutura de computação ou data 
centers, as empresas podem alugar acesso a qualquer coisa, de aplicativos 
a armazenamento, de um provedor de serviços em nuvem. 
 
Qual das seguintes siglas refere-se a um modelo de distribuição de 
software no qual um provedor de nuvem gerencia e hospeda um aplicativo 
que os usuários acessam via Internet? 
 
 
Resposta Selecionada: 
SaaS 
Resposta Correta: 
SaaS 
Feedback 
da 
resposta: 
Resposta correta. A alternativa está correta, pois Software como 
serviço (SaaS) é a entrega de aplicativos como serviço, 
provavelmente a versão da computação em nuvem à qual a maioria 
das pessoas está acostumada no dia a dia. O hardware e o sistema 
operacional subjacentes são irrelevantes para o usuário final, que 
acessará o serviço por meio de um navegador ou aplicativo; 
geralmente é comprado por assento ou por usuário. 
 
 
• Pergunta 4 
1 em 1 pontos 
 
Vulnerabilidades na nuvem podem ser definidas como brechas na 
arquitetura de segurança da mesma, que podem ser exploradas por um 
adversário por meio de técnicas sofisticadas para obter acesso à rede e 
outros recursos de infraestrutura. 
 
Em qual tipo de ataque, que tenta inundar a vítima enviando solicitações de 
hosts inocentes degradando a rede? 
 
 
Resposta Selecionada: 
Zumbis 
Resposta Correta: 
Zumbis 
Feedback 
da 
resposta: 
Resposta correta. A alternativa está correta, pois um grupo de 
usuários mal-intencionados ou ilegítimos podem atacar o sistema, o 
que pode levar à negação dos serviços de usuários legítimos. Esses 
tipos de ataques são realizados pelos atacantes maliciosos (zumbis). 
O ataque de zumbis irá degradar o desempenho da rede em grande 
extensão. As técnicas tradicionais não são facilmente capazes de 
detectar o invasor zumbi na rede em nuvem. 
 
 
• Pergunta 5 
1 em 1 pontos 
 
Qualquer coisa que tenha conexão com a Internet está sujeita a ameaças. 
Essa declaração lança luz sobre o fato de que sempre estamos sujeitos a 
vulnerabilidades. A menos que não identifiquemos as ameaças pela 
Internet, não poderemos tomar medidas para proteger nosso sistema de 
computador contra elas. Qualquer ameaça à IoT é apoiada por um 
propósito. O objetivo pode diferir dependendo do alvo do invasor. 
De acordo com o seu conhecimento e com o conteúdo estudado, analise 
as asserções a seguir e assinale a alternativa correta: 
I. Como os dispositivos habilitados para IoT são usados e operados por 
humanos, um invasor pode tentar obter acesso não autorizado ao 
dispositivo 
II. Ao obter acesso a dispositivos IoT sem fio, o invasor pode se apossar de 
informações confidenciais 
III. Os dispositivos de IoT requerem alto gasto de energia e muita 
capacidade computacional. 
IV. Dispositivos podem se dar ao luxo de ter protocolos complexos. 
Portanto, são menos suscetíveis a invasores. 
 
Resposta Selecionada: 
I e II apenas. 
 
Resposta Correta: 
I e II apenas. 
Feedback 
da 
resposta: 
Resposta correta. A alternativa está correta, pois os dispositivos de 
IoT estão conectados a internet e, como foi visto durante os 
estudos, qualquer “coisa” conectada a internet é suscetível a 
invasores. Estes dispositivos se comunicam com um servidor ou 
broker por meio de conexão wireless (sem fio) ou conexão cabeada. 
De um modo ou de outro, o atacante pode controlar o dispositivo e, 
até mesmo, apossar-se das informações confidenciais que, por 
ventura, este dispositivo (ou conjunto deles) está a produzir. 
 
• Pergunta 6 
1 em 1 pontos 
 
O planejamento da auditoria de TI envolve duas etapas principais. O 
primeiro passo é coletar informações e planejar um pouco. O segundo 
passo é entender a estrutura de controle interno existente. Mais e mais 
organizações estão adotando uma abordagem de auditoria baseada em 
riscos, usada para avaliar riscos e ajuda um auditor de TI a decidir se deve 
executar testes de conformidade ou substantivos. 
Quais ferramentas você pode usar para controlar a política de auditoria em 
computadores na sua rede? 
 
 
Resposta Selecionada: 
Segurança Local e Diretiva de Grupo 
Resposta Correta: 
Segurança Local e Diretiva de Grupo 
Feedback 
da 
resposta: 
Resposta correta. A alternativa está correta, pois a diretiva de grupo 
é um recurso que adiciona controles adicionais às contas de usuário 
e computador. Essas diretivas fornecem configurações centralizadas 
de sistemas operacionais e de gerenciamento dos ambientes de 
computação do usuário. Toda a auditoria é local e pode ser 
realizada através de ferramenta de Segurança Local no computador 
ou através da Diretiva de Grupo. 
 
 
• Pergunta 7 
1 em 1 pontos 
 
Uma empresa possui um sensor IoT que envia dados para um servidor 
físico que está em uma nuvem privada. Criminosos acessam o servidor de 
banco de dados e criptografam os arquivos e dados pessoais da empresa, 
inclusive os dados enviados pelo sensor. O usuário não pode acessar 
 
esses dados, a menos que pague aos criminosos para descriptografar os 
arquivos. 
Assinale a alternativa que denomina qual é essa prática: 
Resposta Selecionada: 
Ransomware 
Resposta Correta: 
Ransomware 
Feedback 
da 
resposta: 
Resposta correta. A alternativa está correta, pois a ideia por trás do 
ransomware, uma forma de software malicioso, é simples:bloqueie 
e criptografe os dados do computador ou do dispositivo da vítima e, 
em seguida, exija um resgate para restaurar o acesso. Em muitos 
casos, a vítima deve pagar ao cibercriminoso dentro de um 
determinado período de tempo ou correr o risco de perder o acesso 
para sempre. 
 
 
• Pergunta 8 
1 em 1 pontos 
 
Os certificados digitais são emitidos para indivíduos por uma autoridade de 
certificação (CA), uma empresa privada que cobra do usuário ou do 
destinatário a emissão de um certificado. As organizações usam 
certificados digitais para verificar as identidades das pessoas e 
organizações com as quais fazem negócios e precisam confiar. 
 
Quando um certificado é revogado, qual é o procedimento adequado? 
 
 
Resposta Selecionada: 
Atualizando a lista de revogação de certificado 
Resposta Correta: 
Atualizando a lista de revogação de certificado 
Feedback 
da resposta: 
Resposta correta. A resposta está correta, pois quando uma chave 
não é mais válida, a lista de revogação do certificado deve ser 
atualizada. Uma lista de revogação de certificados (CRL) é uma 
lista de certificados inválidos que não devem ser aceitos por 
nenhum membro da infraestrutura de chaves públicas. 
 
 
• Pergunta 9 
1 em 1 pontos 
 
O uso dos serviços de computação em nuvem parece oferecer vantagens 
de custo significativas. As empresas iniciantes, em particular, se beneficiam 
 
dessas vantagens, pois frequentemente não operam uma infraestrutura de 
TI interna. Entretanto, uma das maiores preocupações e o que leva 
algumas empresas a não optarem pela nuvem é o quesito segurança. 
De fato, confiar os seus dados à um terceiro realmente é preocupante. 
Quando se trata de segurança, é correto dizer: 
Resposta 
Selecionada: 
 
Deve haver um esforço conjunto entre o fornecedor de serviço 
de nuvem e a empresa contratante para garantir a segurança. 
Resposta 
Correta: 
 
Deve haver um esforço conjunto entre o fornecedor de serviço 
de nuvem e a empresa contratante para garantir a segurança. 
Feedback 
da 
resposta: 
Respostas correta. A resposta está correta, note que deve haver um 
esforço dos dois lados: o provedor de serviços em nuvem é 
responsável pela segurança da nuvem e de garantir a 
disponibilidade, confidencialidade e a integridade dos dados; do 
outro lado, o cliente é responsável pela segurança na nuvem. 
 
 
• Pergunta 10 
1 em 1 pontos 
 
Os modelos de computação em nuvem são quase infinitamente escaláveis. 
A nuvem se estende ao lado das necessidades flutuantes da organização, 
oferecendo disponibilidade ideal de recursos o tempo todo. Embora possa 
ser fácil começar a usar um novo aplicativo na nuvem, migrar dados ou 
aplicativos existentes para a nuvem pode ser muito mais complicado e 
caro. 
 
Qual modelo de implantação em nuvem é operado exclusivamente para 
uma única organização e seus usuários autorizados? 
 
 
Resposta Selecionada: 
Nuvem privada 
Resposta Correta: 
Nuvem privada 
Feedback 
da 
resposta: 
Resposta correta. A alternativa está correta, pois o modelo de 
implantação de nuvem privada se parece mais com o modelo de 
servidor interno tradicional. Em muitos casos, uma organização 
mantém uma nuvem privada no local e presta serviços a usuários 
internos por meio da intranet. Em outros casos, a organização 
contrata um fornecedor de nuvem de terceiros para hospedar e 
manter servidores exclusivos fora do local.

Mais conteúdos dessa disciplina