A capacidade de localização de identidades preexistentes em sistemas conectados é uma funcionalidade de sistemas de gestão de identidades.
Resposta correta!
Resposta incorreta. Gabarito: C
CEBRASPE · 2016 · 60 questões
Fazer simuladoA capacidade de localização de identidades preexistentes em sistemas conectados é uma funcionalidade de sistemas de gestão de identidades.
Resposta correta!
Resposta incorreta. Gabarito: C
O repasse de informações institucionais a terceiros viola a política de confidencialidade fixada na política de segurança da informação de uma organização.
Resposta correta!
Resposta incorreta. Gabarito: E
Escuta, análise de tráfego e falsificação são exemplos de ataques que ameaçam a integridade dos dados. Acerca de segurança de banco de dados e de desenvolvimento de software, julgue os itens subsecutivos.
Resposta correta!
Resposta incorreta. Gabarito: E
Na metodologia de desenvolvimento seguro de software SDL (Security Development Lifecycle), a modelagem de ameaças é realizada na fase de requisitos.
Resposta correta!
Resposta incorreta. Gabarito: E
Os bancos de dados NoSQL são imunes a ataques de injeção SQL. Julgue os itens a seguir, relativos à criptografia e suas aplicações.
Resposta correta!
Resposta incorreta. Gabarito: E
Um hash, que é resultante de uma função de resumo, pode ser utilizado para gerar assinaturas digitais.
Resposta correta!
Resposta incorreta. Gabarito: C
A decriptografia de dados por meio do algoritmo RC4 é realizada com sucesso se os dados tiverem sido criptografados mediante o algoritmo AES (Advanced Encryption Standard) e a mesma chave simétrica tiver sido utilizada em ambos os algoritmos.
Resposta correta!
Resposta incorreta. Gabarito: E
A adição de um bite ao tamanho da chave duplica o tempo médio necessário para um ataque de força bruta.
Resposta correta!
Resposta incorreta. Gabarito: C
RSA, 3DES e SHA-1 são métodos criptográficos que utilizam chave assimétrica. A propósito de ataques a redes e serviços, julgue os próximos itens.
Resposta correta!
Resposta incorreta. Gabarito: E
Quando a autenticação e o gerenciamento da sessão de aplicação não são feitos corretamente, ocorre o ataque de referência insegura a objetos, por meio do qual o atacante, ao assumir a identidade da vítima, compromete senhas, chaves e sessões web.
Resposta correta!
Resposta incorreta. Gabarito: E
Diferentemente dos golpes de phishing, os ataques de spear phishing são realizados mediante o envio aleatório e em massa de emails enganosos para múltiplos usuários, para a obtenção de informações bancárias das vítimas ou apropriação da identidade delas.
Resposta correta!
Resposta incorreta. Gabarito: E
Constituem estratégias para evitar ataques de XSS (cross-site scripting): a utilização da flag HTTPOnly nos cookies, pela qual se evita que estes sejam manipulados por JavaScript; e a ativação da flag Secure, que garante que o tráfego seja feito apenas por HTTPS.
Resposta correta!
Resposta incorreta. Gabarito: C
Ataque de dia zero é um tipo de ataque de software projetado para ativar e realizar uma ação destrutiva em hora ou data específica.
Resposta correta!
Resposta incorreta. Gabarito: E
Em ataques APT (Advanced Persistent Threat), são aplicadas técnicas de engenharia social para que se invadam, de forma discreta, os sistemas organizacionais. Julgue os seguintes itens, relativos à segurança de aplicativos web.
Resposta correta!
Resposta incorreta. Gabarito: C
A técnica de fuzzing do OWASP ZAP fornece entradas não válidas para qualquer tipo de mecanismo de entrada.
Resposta correta!
Resposta incorreta. Gabarito: C
Limitar o tempo de vida dos cookies de uma sessão e implementar mecanismos de desafio-resposta, como o captcha, são contramedidas para ataques de CSRF (cross-site request forgery). À luz da NBR ISO/IEC 27005:2011, que dispõe diretrizes para o processo de gestão de riscos de segurança da informação (GRSI), julgue os itens a seguir.
Resposta correta!
Resposta incorreta. Gabarito: C
Durante o processo de GRSI, é importante que os riscos, bem como a forma com que se pretende tratá-los, sejam comunicados ao pessoal das áreas operacionais e aos devidos gestores.
Resposta correta!
Resposta incorreta. Gabarito: C
O processo de GRSI é iterativo tanto para o processo de avaliação de riscos quanto para as atividades de tratamento de risco. Com relação ao que dispõe a NBR ISO 31000:2009 acerca da gestão de riscos, julgue os itens subsecutivos.
Resposta correta!
Resposta incorreta. Gabarito: E
São consideradas as circunstâncias e as necessidades da organização para se determinar se a análise de riscos será qualitativa, quantitativa ou uma combinação dessas duas formas de análise.
Resposta correta!
Resposta incorreta. Gabarito: C
A gestão de riscos é uma atividade autônoma e independente de outros processos da organização. Com base na NBR ISO 22301:2013, que dispõe requisitos para a gestão de continuidade de negócios, julgue os itens que se seguem.
Resposta correta!
Resposta incorreta. Gabarito: E
O controle dos processos terceirizados é opcional, motivo pelo qual as organizações podem avaliar tais processos apenas quando considerarem isso necessário.
Resposta correta!
Resposta incorreta. Gabarito: E
Os objetivos da continuidade de negócios devem ser monitorados e, quando necessário, atualizados. Com base no disposto na NBR ISO/IEC 27001:2013, julgue o item a seguir, relativo à gestão de segurança da informação.
Resposta correta!
Resposta incorreta. Gabarito: C
Devido a seu conteúdo confidencial e estratégico, a política de segurança da informação de uma organização deve estar disponível, como informação documentada, exclusivamente para a alta gerência. Acerca da análise de malwares executáveis em ambiente Windows, julgue os itens a seguir.
Resposta correta!
Resposta incorreta. Gabarito: E
Por meio da análise estática, é possível descrever o comportamento de um malware como se ele estivesse sendo executado em tempo real.
Resposta correta!
Resposta incorreta. Gabarito: E
Pela técnica de engenharia reversa, é possível obter o código-fonte de um malware e o nome real de suas funções, desde que utilizado um leitor hexadecimal.
Resposta correta!
Resposta incorreta. Gabarito: E
Informações a respeito das funções que um malware executa podem ser obtidas pela extração de strings desse malware. ||251TCEPA_033_01N819874|| CESPE | CEBRASPE – TCE/PA – Aplicação: 2016 No que diz respeito à segurança em redes, julgue os próximos itens.
Resposta correta!
Resposta incorreta. Gabarito: C
Para bloquear um ataque de XSS (cross-site script) a uma aplicação web, é suficiente desativar o suporte a XML no navegador do usuário.
Resposta correta!
Resposta incorreta. Gabarito: E
Por padrão, um WAF (web application firewall) é capaz de utilizar as camadas de rede, de transporte e de aplicação da pilha TCP/IP.
Resposta correta!
Resposta incorreta. Gabarito: E
Um ataque SQL Injection possibilita o envio de comandos SQL por meio de campos de entrada de aplicações web. Acerca da ação de softwares maliciosos, julgue os itens subsequentes.
Resposta correta!
Resposta incorreta. Gabarito: C
Um rootkit é uma ferramenta que manipula recursos do sistema operacional para manter suas atividades indetectáveis por mecanismos tradicionais, podendo, ainda, operar no nível de kernel do sistema operacional.
Resposta correta!
Resposta incorreta. Gabarito: C
A atuação de um adware ocorre de maneira que o usuário não esteja ciente de que seu computador está sendo monitorado e de que suas informações estão sendo enviadas a um servidor de terceiros. No que se refere a algoritmos e protocolos de segurança em redes wireless, julgue os itens que se seguem.
Resposta correta!
Resposta incorreta. Gabarito: C
O padrão WPA2 não tem seu uso restrito ao modo de funcionamento para redes sem fio com padrões 802.11b.
Resposta correta!
Resposta incorreta. Gabarito: C
O protocolo WEP (wired equivalent privacy) não é considerado seguro, uma vez que por meio de uso dos vetores de inicialização é possível quebrá-lo.
Resposta correta!
Resposta incorreta. Gabarito: C
O padrão WPA2 é inseguro contra ataques de força bruta. A respeito de configurações de segurança em servidores Linux e em servidores Windows 2012 R2, julgue os itens a seguir.
Resposta correta!
Resposta incorreta. Gabarito: E
O Windows 2012 R2 possui uma ferramenta de segurança denominada ISA KMP (Internet Security Association and Key Management Protocol), que permite ao administrador do sistema configurar a segurança de um usuário no Windows.
Resposta correta!
Resposta incorreta. Gabarito: E
Por padrão, após a instalação de um servidor Windows, qualquer usuário criado em uma estação Windows 2012 R2 será administrador do domínio.
Resposta correta!
Resposta incorreta. Gabarito: E
No Linux, os drivers relacionados à implementação do firewall Iptables estão na camada de kernel, ligados ao conceito de netfilter. Julgue os itens subsecutivos, acerca de ataques comuns realizados em testes de invasão (pentests).
Resposta correta!
Resposta incorreta. Gabarito: C
Ferramentas automatizadas para ataques MITM (man-in-the-middle) na camada de enlace provocam muito ruído na rede e, consequentemente, ocasionam sobrecarga desnecessária e mau funcionamento dos switches.
Resposta correta!
Resposta incorreta. Gabarito: E
Phishing, técnica pela qual é possível capturar senhas de usuários, pode utilizar mecanismos de engenharia social para tentar enganar as vítimas.
Resposta correta!
Resposta incorreta. Gabarito: C
Um ataque de negação de serviço é dificilmente detectado em ambientes de rede. Com relação aos protocolos NAC (network access control) e NAP (network access protection), julgue os seguintes itens.
Resposta correta!
Resposta incorreta. Gabarito: E
Em redes Windows, o NAP não funciona com o protocolo RADIUS.
Resposta correta!
Resposta incorreta. Gabarito: E
O padrão 802.1 X, que é uma forma de NAC, define formas de encapsulamento do EAP (extensible authentication protocol) sobre IEEE 802.
Resposta correta!
Resposta incorreta. Gabarito: C
O NAP funciona em redes Windows e permite aos administradores de sistemas definirem políticas que permitam ou neguem acesso a uma estação na rede. Julgue os próximos itens, acerca dos protocolos Syslog e Microsoft Event Viewer.
Resposta correta!
Resposta incorreta. Gabarito: C
O nível de severidade das mensagens do Syslog varia entre 0 e 7.
Resposta correta!
Resposta incorreta. Gabarito: C
As ferramentas de visualização de logs da Microsoft utilizam a tecnologia Azure com Elasticsearch para o processamento distribuído dos registros de segurança do sistema operacional. Nesse caso, o plugin AZEL é adicionado ao Event Viewer.
Resposta correta!
Resposta incorreta. Gabarito: E
O mecanismo de geração de logs do Linux utiliza o Syslog por padrão, sendo algumas mensagens do sistema direcionadas para o arquivo /var/log/messages. No que se refere a ferramentas e recursos de segurança nos sistemas operacionais Debian e Windows Server, julgue os itens a seguir.
Resposta correta!
Resposta incorreta. Gabarito: C
A ferramenta de avaliação Microsoft Baseline Security Analyzer, suportada tanto no Windows Server 2008 R2 quanto no Windows Server 2012 R2, fornece uma metodologia simples e rápida para a identificação das atualizações de segurança ausentes.
Resposta correta!
Resposta incorreta. Gabarito: C
Nessus é a mais completa e atualizada ferramenta de segurança disponibilizada no Debian para verificação remota de vulnerabilidades.
Resposta correta!
Resposta incorreta. Gabarito: C
As ferramentas tiger e flawfinder são utilizadas na execução de auditorias internas de hosts no Debian para verificar se o sistema de arquivos está configurado de forma correta. No que se refere à tipologia de ambientes com alta disponibilidade e escalabilidade para a estruturação de ambientes computacionais, julgue os itens subsequentes.
Resposta correta!
Resposta incorreta. Gabarito: E
Denomina-se failover o processo, transparente ou não, em que um nó assume o funcionamento de outro nó em razão de este ter apresentado alguma falha.
Resposta correta!
Resposta incorreta. Gabarito: C
Balanceamento de carga é um tipo de cluster cuja função é manter o sistema em plena condição de funcionamento por longo período de tempo.
Resposta correta!
Resposta incorreta. Gabarito: E
Cluster é um ambiente composto de dois ou mais nós que trabalham em conjunto, como se fossem um único sistema, para a execução de aplicações e realização de tarefas.
Resposta correta!
Resposta incorreta. Gabarito: C
Durante a operação correta do recurso de clustering de failover, ocorre um grande número de interrupções nos serviços oferecidos aos usuários. ||251TCEPA_033_01N819874|| CESPE | CEBRASPE – TCE/PA – Aplicação: 2016 Acerca dos diretórios de serviços LDAP e AD (Active Directory), julgue os itens que se seguem.
Resposta correta!
Resposta incorreta. Gabarito: E
O servidor controlador de domínio (domain controller) é o único tipo de servidor aplicável em domínios que se baseiam no AD.
Resposta correta!
Resposta incorreta. Gabarito: E
O AD, além de armazenar, em seu banco de dados, objetos como usuários, membros de grupos e relações de confiança, disponibiliza alguns serviços, como, por exemplo, a autenticação de usuários.
Resposta correta!
Resposta incorreta. Gabarito: C
LDAP é um padrão aberto que facilita a manutenção e o compartilhamento do gerenciamento de grandes volumes de informação, definindo um padrão de acesso em um diretório. Julgue os itens a seguir acerca do emprego da ferramenta shell no desenvolvimento de scripts.
Resposta correta!
Resposta incorreta. Gabarito: C
A principal ferramenta do Unix utilizada para a realização de buscas no conteúdo dos arquivos é o grep, cujas variantes são grep, egrep e fgrep.
Resposta correta!
Resposta incorreta. Gabarito: C
A expressão teste.? lista todos os arquivos de um diretório que contenha os arquivos teste.c, teste.o e teste.log.
Resposta correta!
Resposta incorreta. Gabarito: E
Por utilizar uma linguagem padronizada conforme o padrão POSIX, o Script Bash apresenta simplicidade e portabilidade. Julgue os itens seguintes, relativos à segurança em Linux.
Resposta correta!
Resposta incorreta. Gabarito: C
No modo de operação enforcing, as regras do SELinux são desativadas e todas as operações geram logs. 111 A ferramenta IPTables controla o módulo Netfilter do kernel Linux, módulo que, por sua vez, controla as funções NAT, firewall e log do sistema. 112 O módulo ModSecurity do servidor web Apache oferece proteção contra ataques direcionados a aplicações web e permite o monitoramento e a análise do tráfego HTTP em tempo real, com reduzida ou nenhuma alteração de infraestrutura. 113 A técnica hardening é utilizada para mapear ameaças e executar, em nível lógico, possíveis correções nos sistemas, preparando-os para impedir tentativas de ataques ou de violação da segurança da informação. Julgue os itens subsecutivos, referentes à gestão do ciclo de vida da informação — ILM (Information Lifecycle Management). 114 Classificação, implementação e gerenciamento são as três atividades envolvidas no processo de desenvolvimento de uma estratégia de ILM. 115 Em comparação aos dados não estruturados, os dados estruturados demandam mais espaço de armazenamento e um gerenciamento mais cauteloso, uma vez que constituem a maior parte dos dados corporativos. 116 DAS (direct-attached storage) é uma tecnologia de armazenamento de dados criada para que sejam direcionados os requisitos relativos ao custo, ao desempenho e à disponibilidade dos dados. Julgue os itens a seguir, relativos às tecnologias e às arquiteturas de data center. 117 Em um data center, não deve haver janelas voltadas para ambiente externo. 118 É imprescindível a execução de aterramento na infraestrutura de qualquer data center. 119 A redundância 2N de um data center adiciona um módulo, caminho ou sistema ao mínimo necessário para satisfazer o requisito básico. 120 Se a classificação da parte elétrica de um data center for TIER 3 e a da parte mecânica for TIER 2, a classificação global desse data center será TIER 3. Espaço livre
Resposta correta!
Resposta incorreta. Gabarito: E
Analytics só é carregado após consentimento. Você pode aceitar ou continuar usando apenas os recursos essenciais.