Uma agência governamental, que lida com dados sensíveis e enfrenta ameaças constantes de ataques cibernéticos e acessos maliciosos, precisa implementar estratégias robustas de prevenção para proteger suas operações e dados. Ela também busca implementar uma abordagem holística de segurança, combinando tecnologia, processos e conscientização dos funcionários. Assinale a opção que retrata a hipótese adequada, com relação aos conceitos de prevenção e medidas de proteção e segurança.
- A)A agência subestima a eficácia dos ataques de phishing, considerando-os óbvios e fáceis de identificar.
Errada, porque phishing não é óbvio nem fácil de identificar na prática; ele explora engenharia social e costuma enganar até usuários treinados.
- B)A agência prioriza a segurança física dos dispositivos e instalações para proteger dados sensíveis e utiliza criptografia tanto para dados em trânsito quanto armazenados.
Certa, porque protege dados sensíveis com segurança física e criptografia tanto em trânsito quanto em repouso, alinhando prevenção tecnológica e organizacional.
- C)A agência acredita que os firewalls protegem contra todos os tipos de malware, eliminando a necessidade de outras medidas de segurança. Ela prefere firewalls de hardware, acreditando que são superiores aos baseados em software, e não utiliza firewalls em sua rede privada, pensando que são necessários apenas para conexões com a internet.
Errada, porque firewall não bloqueia todos os malwares e não substitui outras medidas, além de poder existir tanto em hardware quanto em software e também em redes internas.
- D)A agência realiza auditorias de segurança apenas ocasionalmente, confiando na eficácia de suas medidas existentes.
Errada, porque auditorias de segurança precisam ser periódicas e sistemáticas, não apenas ocasionais, para detectar falhas e ajustar controles.
- E)A agência implementa a segregação de deveres apenas em departamentos críticos e considera a segurança física menos crítica em comparação com a cibernética.
Errada, porque segregação de funções e segurança física não devem ficar restritas só a setores críticos, já que a proteção precisa ser abrangente e integrada.
Gabarito: B
Quando a questão fala em prevenção e proteção em segurança da informação, pense em defesa em camadas: tecnologia, processos e pessoas trabalhando juntas. Não basta comprar um equipamento e achar que o problema acabou, porque ataque cibernético adora explorar justamente a parte mais esquecida do sistema, que é o fator humano e a falta de rotina de controle. No caso descrito, a agência goveramental tem dados sensíveis e sofre com ameaças constantes. Então faz sentido adotar medidas que protejam tanto o ambiente físico quanto o lógico. Segurança física ajuda a impedir acesso indevido a equipamentos, salas e mídias, enquanto a criptografia protege o conteúdo dos dados, seja durante a transmissão, seja quando estão armazenados. Isso reduz o impacto mesmo que alguém consiga interceptar ou acessar informação. É por isso que a alternativa B está correta: ela combina proteção física com criptografia em trânsito e em repouso, o que é uma postura clássica de prevenção robusta. Essa lógica conversa com boas práticas amplamente aceitas em segurança da informação, como as do NIST e da ISO/IEC 27002, que tratam de controles físicos, criptográficos e administrativos como complementares. As demais alternativas caem em exageros ou simplificações perigosas, como achar que firewall resolve tudo ou que auditoria pode ser eventual. Em segurança, confiar em uma única barreira é quase um convite para o problema aparecer na pior hora possível.