{"subject_id":"3a3cc48d009981a49ce4e6353a469141","topico":"Fundamentos: CID + autenticidade e não repúdio; identificação/autenticação/autorização","stems":["Julgue os próximos itens, a respeito de princípios de segurança da informação e de criptografia.","Com base na Resolução CNJ n.º 522/2023, que institui o Modelo de Requisitos para Sistemas Informatizados de Gestão de Processos e Documentos do Poder Judiciário (MoReq-Jus), julgue os itens seguintes.","Julgue os itens subsequentes, relativos aos conceitos de confidencialidade e integridade.","Acerca dos fundamentos de confidencialidade e de não repúdio, julgue os itens a seguir.","O XYZ Digital, sistema nacional de agendamento de serviços públicos, acessado via autenticação de cidadãos para solicitação de documentos e consultas, passou por auditoria de segurança após tentativas de acesso indevido e um incidente de autenticação indevida. Após o incidente, constatou-se a utilização de única), tendo sido providenciadas a autenticação forte com multifator (MFA) e a implementação de OpenID Connect. A partir do caso hipotético precedente, julgue os itens subsequentes.","A respeito da segurança da informação, julgue os itens a seguir.","Acerca de conceitos relativos à segurança da informação, julgue os itens a seguir.","Julgue os itens a seguir, a respeito de segurança da informação, políticas de segurança, classificação de informações e análise de vulnerabilidades.","Julgue os próximos itens, no que se refere à segurança da informação e às políticas de segurança.","A respeito de arquitetura de bancos de dados, julgue os itens a seguir.","Em relação ao gerenciamento de riscos, julgue os itens seguintes.","Acerca de hashes, ICP-Brasil, métodos de autenticação e autenticação baseada em múltiplos fatores, julgue os itens que se seguem.","Acerca dos conceitos básicos sobre o ITIL, julgue os seguintes itens.","Com base na Resolução CNJ n.º 522/2023, que criou o Modelo de Requisitos para Sistemas Informatizados de Gestão de Processos e Documentos do Poder Judiciário (MoReq-Jus), julgue os itens a seguir.","Acerca de conceitos e princípios relacionados com confidencialidade e integridade, julgue os itens que se seguem.","Julgue os itens seguintes, relativos a métodos e protocolos de autenticação.","A respeito de métodos e protocolos de autenticação, hardening de sistemas e criptografia de dados, julgue os itens subsecutivos.","Julgue os seguintes itens, pertinentes a conceitos e princípios relacionados com autenticação e autorização.","Quanto aos procedimentos de segurança e gerenciamento de redes de computadores, julgue os itens seguintes.","Julgue os itens a seguir, a respeito de atributos da informação, gestão de riscos em segurança da informação, gestão de segurança da informação, controles de segurança cibernética e privacidade.","Acerca de segurança da informação, julgue os itens a seguir.","Julgue os itens seguintes, relativos à gestão de riscos e políticas de segurança da informação.","SEGURANÇA DA INFORMAÇÃO, SEGURANÇA DE DATACENTER, SEGURANÇA DE DISPOSITIVOS, Considerando o envio de um arquivo de um remetente para um receptor, julgue os itens a seguir, com base nos princípios de segurança da informação.","Acerca de criptografia, julgue os itens subsequentes.","No que se refere a EAP (extensible authentication protocol), julgue os itens subsecutivos.","A respeito de criptografia, julgue os itens seguintes.","Acerca da segurança da informação, julgue os itens que se seguem.","Julgue os próximos itens, relativos à recepção e à expedição de documentos oficiais.","Considerando que uma empresa tenha disponibilizado um website na Internet com as informações cadastrais de clientes e as de pagamentos com cartão de crédito de produtos vendidos, julgue os itens a seguir, com base nos conceitos de confiabilidade, integridade e disponibilidade, bem como nos mecanismos de segurança da informação.","Com relação à segurança em redes de computadores, julgue os itens subsequentes.","A respeito de algoritmos de hash, julgue os itens que se seguem.","Acerca de segurança da informação e com base nas normas da ABNT aplicáveis à temática, julgue os próximos itens.","A respeito de conceitos fundamentais e mecanismos de segurança da informação, julgue os itens seguintes.","Acerca de segurança da informação, julgue os itens seguintes.","Julgue os próximos itens, a respeito da segurança da informação.","A equipe de segurança da informação de determinado órgão identificou uma tentativa de ataque com as seguintes características: C IP de origem: identificado no roteador de Internet e no firewall (200.20.30.45) C IP de origem: identificado na aplicação web (200.20.30.45) C payload de HTTP: GET http:/servidor.com.br/admin/ index.php?username=1'%20or%20'1'%20=%20'1&password =1'%20or%20'1'%20=%20'1 Os analistas de segurança levantaram hipótese de existência de regras no firewall que permitiam o acesso de todos os segmentos, internos e externos, ao servidor web na porta 80 com o protocolo TCP. Identificaram também que a aplicação web atacada possuía controle de acesso ao ambiente de administração baseado nos perfis das credenciais e do range de IPs internos da rede corporativa. Considerando essa situação hipotética e as boas práticas de segurança da informação, julgue os itens a seguir.","Acerca de integridade, disponibilidade e confidencialidade em segurança da informação, julgue os itens a seguir.","A respeito da gestão de segurança da informação, julgue os itens subsequentes.","No que se refere aos conceitos de segurança da informação, julgue os itens subsequentes.","Julgue os itens subsecutivos, referentes às noções de segurança da informação.","A respeito de emprego de tipos diferentes de algoritmos criptográficos, julgue os próximos itens.","O departamento de respostas a incidentes, de uma organização, realizou apurações acerca de um incidente e foi constatada a participação intencional de um colaborador, o que foi comprovado pelo registro de logs do sistema da organização. O colaborador, no entanto, alegou que não cometeu o incidente. A partir dessa situação hipotética, julgue os itens subsequentes.","Considerando que as partes A e B se comuniquem de forma confidencial usando criptografia simétrica, de modo que ambas as partes cifrem suas mensagens antes de enviá-las, julgue os itens seguintes, relativos a criptografia."],"questions":[{"id":"88d44525c84c","number":77,"stem":0,"statement":"A confidencialidade tem como princípio o uso de técnica criptográfica que garanta que o conteúdo da informação não seja compreensível para quem não esteja autorizado a acessá-la.","answer":"C","source":{"slug":"STM_25","ano":2025},"explanation":{"verdict_reason":"Tornar o conteúdo incompreensível para quem não está autorizado é precisamente o que a criptografia faz e o que a confidencialidade persegue. A propriedade não exige que o dado seja inacessível, e sim que seja ininteligível a quem o obtenha sem a chave.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Confidencialidade por ininteligibilidade do conteúdo","citation":null,"trap_note":"Confidencialidade pode ser obtida impedindo o acesso (controle de acesso) ou tornando o conteúdo ilegível (criptografia). As duas vias são corretas."}},{"id":"5d552f5d5f00","number":78,"stem":0,"statement":"Segundo o princípio da integridade, uma informação deve sempre estar disponível no momento em que se necessite dela.","answer":"E","source":{"slug":"STM_25","ano":2025},"explanation":{"verdict_reason":"Estar disponível no momento em que se necessita dela é a definição de disponibilidade. A integridade cuida de o conteúdo permanecer exato e não ser alterado indevidamente, o que é independente do momento de acesso.","distortion_type":"troca_de_termo","distorted_span":"Segundo o princípio da integridade","corrected_statement":"Segundo o princípio da disponibilidade, uma informação deve sempre estar disponível no momento em que se necessite dela.","concept":"Acesso oportuno é disponibilidade","citation":null,"trap_note":"A marca de disponibilidade é temporal: quando se precisa, sempre que necessário, no momento oportuno. A de integridade é o estado do conteúdo."}},{"id":"b47aaf6a65dc","number":78,"stem":1,"statement":"Os sistemas informatizados de gestão de processos e documentos utilizados em atividades judiciais e administrativas dos órgãos integrantes do Poder Judiciário deverão aderir aos requisitos do MoReq-Jus, com o objetivo de assegurar, entre outros, a confidencialidade, a integridade, a disponibilidade, a autenticidade e o não repúdio de processos e documentos do Poder Judiciário.","answer":"C","source":{"slug":"STM_25","ano":2025},"explanation":{"verdict_reason":"A adesão aos requisitos do MoReq-Jus é imposta aos sistemas de gestão de processos e documentos usados nas atividades judiciais e administrativas dos órgãos do Poder Judiciário, com a finalidade expressa de assegurar, entre outras propriedades, confidencialidade, integridade, disponibilidade, autenticidade e não repúdio.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"MoReq-Jus: adesão obrigatória e finalidade","citation":"Resolução CNJ n.º 522/2023 (MoReq-Jus)","trap_note":"A expressão entre outros deixa a lista aberta, de modo que a ausência de conformidade e preservação não torna o item errado."}},{"id":"76299cf07278","number":81,"stem":2,"statement":"A confidencialidade é uma propriedade verificável por meio do hash de uma mensagem.","answer":"E","source":{"slug":"TCE_RS_25","ano":2025},"explanation":{"verdict_reason":"O hash produz um resumo que permite detectar qualquer alteração no conteúdo, o que verifica a integridade. Ele não oculta nada: a mensagem original continua legível, e por isso a confidencialidade não é atingida nem verificada por resumo criptográfico.","distortion_type":"troca_de_termo","distorted_span":"A confidencialidade","corrected_statement":"A integridade é uma propriedade verificável por meio do hash de uma mensagem.","concept":"Hash verifica integridade, não confidencialidade","citation":null,"trap_note":"Hash não esconde, não cifra e não é reversível — só compara. Qualquer item que ligue hash a sigilo está errado."}},{"id":"bcad2711eedc","number":91,"stem":3,"statement":"A criptografia simétrica, apesar de garantir a confidencialidade com chave secreta, não garante o não repúdio.","answer":"C","source":{"slug":"TELEBRAS_25","ano":2025},"explanation":{"verdict_reason":"A cifra simétrica protege o conteúdo com uma chave secreta compartilhada, o que atende à confidencialidade. Como as duas partes detêm a mesma chave, qualquer uma delas poderia ter produzido a mensagem e nenhuma prova de autoria se sustenta perante terceiros — daí a ausência de não repúdio.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Simétrica dá confidencialidade, não dá não repúdio","citation":null,"trap_note":"Não repúdio exige chave que só o autor possua. Toda vez que a chave for compartilhada, a propriedade cai."}},{"id":"a804bc1c502b","number":92,"stem":3,"statement":"A criptografia assimétrica garante que a chave pública e a chave privada sejam matematicamente sequenciais em termos de números fatorados.","answer":"E","source":{"slug":"TELEBRAS_25","ano":2025},"explanation":{"verdict_reason":"As chaves de um par assimétrico são matematicamente relacionadas, mas não sequenciais: a relação se apoia em problemas computacionalmente difíceis, como fatoração de inteiros ou logaritmo discreto, justamente para que a chave privada não possa ser deduzida da pública. Sequencialidade tornaria o par previsível e destruiria o esquema.","distortion_type":"troca_de_termo","distorted_span":"matematicamente sequenciais em termos de números fatorados","corrected_statement":"A criptografia assimétrica garante que a chave pública e a chave privada sejam matematicamente relacionadas, sem que a privada possa ser deduzida da pública.","concept":"Par assimétrico: relação difícil de inverter","citation":null,"trap_note":"A segurança assimétrica está em a relação entre as chaves ser fácil de verificar e inviável de reverter. Qualquer item que sugira dedução, sequência ou derivação simples entre elas está errado."}},{"id":"a1fceb05f392","number":117,"stem":4,"statement":"A alteração das informações de usuário por atacantes durante o processo de autenticação no XYZ Digital representa uma violação do princípio de confidencialidade.","answer":"E","source":{"slug":"STM_25","ano":2025},"explanation":{"verdict_reason":"Alterar informações de usuário é modificação não autorizada de dados, o que fere a integridade. A confidencialidade só seria atingida se os atacantes tivessem apenas tomado conhecimento das informações, sem modificá-las. O verbo do cenário é alterar, não visualizar.","distortion_type":"troca_de_termo","distorted_span":"violação do princípio de confidencialidade","corrected_statement":"A alteração das informações de usuário por atacantes durante o processo de autenticação no XYZ Digital representa uma violação do princípio de integridade.","concept":"Alteração de dados no login viola integridade","citation":null,"trap_note":"O contexto de autenticação não faz a propriedade ser autenticidade nem confidencialidade: decide o que o atacante fez com o dado."}},{"id":"5223bce47499","number":44,"stem":5,"statement":"Um ataque de negação de serviço capaz de parar um serviço de tecnologia da informação impacta na autenticidade dos dados.","answer":"E","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"A negação de serviço derruba o serviço e impede que usuários legítimos o utilizem, atingindo a disponibilidade. Autenticidade trata da veracidade da identidade da origem, que o ataque não falsifica nem contesta: os dados continuam íntegros e com origem verificável, apenas inacessíveis.","distortion_type":"troca_de_termo","distorted_span":"impacta na autenticidade dos dados","corrected_statement":"Um ataque de negação de serviço capaz de parar um serviço de tecnologia da informação impacta na disponibilidade dos dados.","concept":"DoS ataca disponibilidade","citation":null,"trap_note":"Cada família de ataque tem sua propriedade: escuta e vazamento ferem confidencialidade, adulteração fere integridade, negação de serviço fere disponibilidade, falsificação de identidade fere autenticidade."}},{"id":"804244b0fb3c","number":45,"stem":5,"statement":"É correto afirmar que há violação de autenticidade no caso de o conteúdo de um arquivo considerado de conteúdo crítico, com requisito de negócio para que seja mantido imutável, ser alterado de forma indevida.","answer":"E","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"Arquivo com requisito de permanecer imutável e que é alterado de forma indevida sofre violação de integridade, que é a propriedade de o conteúdo não ser modificado sem autorização. Autenticidade se refere à identidade da origem do arquivo, que o cenário não questiona.","distortion_type":"troca_de_termo","distorted_span":"há violação de autenticidade","corrected_statement":"É correto afirmar que há violação de integridade no caso de o conteúdo de um arquivo considerado de conteúdo crítico, com requisito de negócio para que seja mantido imutável, ser alterado de forma indevida.","concept":"Imutabilidade do conteúdo é integridade","citation":null,"trap_note":"Requisito de imutabilidade é sempre integridade. Autenticidade só entra quando a dúvida for sobre quem produziu o arquivo, e não sobre o que ele contém."}},{"id":"5c96f21bae82","number":52,"stem":6,"statement":"A validação de entrada de dados, quando eles são inseridos na base de dados por fontes e usuários desconhecidos, é uma prática que atende ao conceito de integridade.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Validar a entrada impede que dados incorretos, malformados ou maliciosos entrem na base e a corrompam, preservando a exatidão e a confiabilidade do que está armazenado. Exatidão e não corrupção do dado são o conteúdo da integridade.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Validação de entrada é controle de integridade","citation":null,"trap_note":"Integridade não é só impedir alteração depois de gravado: inclui impedir que o dado nasça errado. Validação de entrada cai sempre associada a ela."}},{"id":"bc8b485f4407","number":53,"stem":6,"statement":"A criptografia ajuda a determinar se os dados obtidos são provenientes de uma fonte confiável e não foram alterados durante a transmissão, obedecendo, assim, ao princípio da confidencialidade.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Determinar que os dados vieram de fonte confiável é autenticidade; verificar que não foram alterados na transmissão é integridade. Confidencialidade seria tornar o conteúdo ilegível a terceiros, o que a frase não descreve em momento algum. A descrição está certa e o princípio nomeado é outro.","distortion_type":"troca_de_termo","distorted_span":"ao princípio da confidencialidade","corrected_statement":"A criptografia ajuda a determinar se os dados obtidos são provenientes de uma fonte confiável e não foram alterados durante a transmissão, obedecendo, assim, aos princípios da autenticidade e da integridade.","concept":"Origem confiável e não alteração: autenticidade e integridade","citation":null,"trap_note":"Criptografia não é sinônimo de confidencialidade. Conforme o uso, ela entrega integridade, autenticidade ou não repúdio — leia o que o item descreve, não a palavra criptografia."}},{"id":"2a72edac5538","number":61,"stem":7,"statement":"Ao implementar mecanismos para limitar o acesso a recursos informacionais para, apenas, indivíduos ou sistemas autorizados, o controle de acesso contribui diretamente para a confidencialidade na segurança da informação.","answer":"C","source":{"slug":"FUNPRESP_24_EXE","ano":2024},"explanation":{"verdict_reason":"Limitar o acesso aos recursos de informação a indivíduos e sistemas autorizados é exatamente restringir quem pode conhecer a informação, que é o conteúdo da confidencialidade. O controle de acesso é, com a criptografia, o mecanismo canônico dessa propriedade.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Controle de acesso serve à confidencialidade","citation":null,"trap_note":"Controle de acesso apoia também integridade e disponibilidade, mas sua contribuição direta e cobrada em prova é a confidencialidade."}},{"id":"53d4cb625811","number":63,"stem":8,"statement":"Conforme o princípio da confidencialidade, deve haver meios de proteger as informações proprietárias, bem como a privacidade de informações pessoais.","answer":"C","source":{"slug":"FUNPRESP_24_EXE","ano":2024},"explanation":{"verdict_reason":"A confidencialidade cobre duas faces do mesmo sigilo: o segredo institucional ou comercial e a privacidade da informação pessoal, que é o controle sobre quem coleta, conhece e divulga dados de um indivíduo. Ambas se resumem a restringir a leitura a quem está autorizado.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Confidencialidade abrange sigilo e privacidade","citation":null,"trap_note":"Privacidade não é uma sexta propriedade concorrente: ela é lida como um recorte da confidencialidade quando a informação é pessoal."}},{"id":"0b95c9a70378","number":65,"stem":8,"statement":"A integridade dos dados é indiferente à alteração de dados durante o trânsito.","answer":"E","source":{"slug":"FUNPRESP_24_EXE","ano":2024},"explanation":{"verdict_reason":"A integridade é precisamente a propriedade de a informação não ser modificada nem destruída de maneira não autorizada, tanto armazenada quanto em trânsito. Alteração durante o transporte é o caso central que ela protege, e não algo que lhe seja indiferente. A afirmação inverte o alcance da propriedade.","distortion_type":"inversao","distorted_span":"é indiferente à alteração de dados durante o trânsito","corrected_statement":"A integridade dos dados é violada pela alteração indevida de dados durante o trânsito.","concept":"Integridade cobre dado em trânsito e em repouso","citation":null,"trap_note":"Quando o item nega justamente o que a propriedade define, o erro é inversão, não troca de termo. Reescreva a frase na afirmativa e veja se ela vira a definição de manual."}},{"id":"3c660ae1af91","number":67,"stem":9,"statement":"As propriedades autenticidade, consistência, isolamento e durabilidade garantem confiabilidade às transações executadas em um banco de dados.","answer":"E","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"As propriedades que garantem confiabilidade às transações de banco de dados são ACID: atomicidade, consistência, isolamento e durabilidade. Autenticidade é propriedade de segurança da informação e não integra o conjunto — o A de ACID é de atomicidade, a garantia de que a transação ocorre por inteiro ou não ocorre.","distortion_type":"troca_de_termo","distorted_span":"As propriedades autenticidade","corrected_statement":"As propriedades atomicidade, consistência, isolamento e durabilidade garantem confiabilidade às transações executadas em um banco de dados.","concept":"ACID: o A é atomicidade","citation":null,"trap_note":"Quando um termo de segurança da informação aparece dentro de uma sigla de outra disciplina, desconfie: a banca troca atomicidade por autenticidade e consistência por confidencialidade."}},{"id":"60ebd0b001d8","number":72,"stem":10,"statement":"Um evento que venha a causar impacto negativo na confidencialidade de uma informação pode ser considerado uma ameaça.","answer":"C","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"Ameaça é a causa potencial de um incidente indesejado que pode resultar em dano a um ativo ou à organização. Um evento capaz de impactar negativamente a confidencialidade de uma informação encaixa-se nessa definição, e o emprego de pode ser considerado preserva o caráter potencial da ameaça.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Ameaça é causa potencial de incidente","citation":"ABNT NBR ISO/IEC 27005 — definição de ameaça","trap_note":"Distinga ameaça, vulnerabilidade, risco e incidente: a ameaça é a causa potencial, a vulnerabilidade é a fraqueza que ela explora, o risco é a combinação dos dois e o incidente é a ocorrência efetiva."}},{"id":"a0588feed01d","number":79,"stem":11,"statement":"No método de autenticação por token, usuários fornecem tokens exclusivos e individuais, gerados por um sistema ou serviço, válidos por tempo limitado, oferecendo maior segurança em comparação a autenticações por senha, especialmente contra reutilizações indevidas.","answer":"C","source":{"slug":"ANM_24","ano":2024},"explanation":{"verdict_reason":"O token gera um valor único, individual e válido por uma janela curta de tempo, de modo que o valor capturado por um atacante já não serve no instante seguinte. É justamente contra a reutilização de credencial que ele supera a senha estática, que permanece válida até ser trocada.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Token de uso único resiste a reutilização de credencial","citation":null,"trap_note":"A vantagem do token não é ser mais difícil de adivinhar: é expirar. Todo item que atribua a ele proteção contra replay ou reutilização tende a estar certo."}},{"id":"37b5f9f7c679","number":82,"stem":12,"statement":"No ITIL, a proteção dos aspectos essenciais de segurança da informação, confidencialidade, integridade e disponibilidade ocorre no âmbito do processo de gerenciamento de acesso.","answer":"E","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"No ITIL, quem responde pela proteção da confidencialidade, da integridade e da disponibilidade é o gerenciamento da segurança da informação, processo de desenho de serviço que define a política e os controles. O gerenciamento de acesso, na operação de serviço, apenas executa essa política, concedendo e revogando direitos aos usuários.","distortion_type":"atribuicao_errada","distorted_span":"no âmbito do processo de gerenciamento de acesso","corrected_statement":"No ITIL, a proteção dos aspectos essenciais de segurança da informação, confidencialidade, integridade e disponibilidade ocorre no âmbito do processo de gerenciamento da segurança da informação.","concept":"ITIL: segurança da informação define, acesso executa","citation":"ITIL — gerenciamento da segurança da informação (desenho de serviço)","trap_note":"Definir política × executar política é a separação que resolve quase todo item de processo do ITIL. Gerenciamento de acesso é braço operacional, não dono da segurança."}},{"id":"153dd1c99ed3","number":82,"stem":13,"statement":"Os sistemas utilizados em atividades judiciais e administrativas dos órgãos integrantes do Poder Judiciário devem aderir aos requisitos do MoReq-Jus para assegurar a confidencialidade, a integridade, a disponibilidade, a autenticidade, o não repúdio, a conformidade e a preservação de processos e documentos do Poder Judiciário.","answer":"C","source":{"slug":"TRF6_24","ano":2024},"explanation":{"verdict_reason":"O MoReq-Jus é o modelo de requisitos de obrigatória adoção pelos sistemas informatizados de gestão de processos e documentos dos órgãos do Poder Judiciário, e seus requisitos existem justamente para assegurar confidencialidade, integridade, disponibilidade, autenticidade, não repúdio, conformidade e preservação dos documentos e processos.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"MoReq-Jus: propriedades asseguradas","citation":"Resolução CNJ n.º 522/2023 (MoReq-Jus)","trap_note":"Na lista do MoReq-Jus as cinco propriedades clássicas vêm acompanhadas de conformidade e preservação. Itens que acrescentam essas duas continuam corretos."}},{"id":"30c5f574bdc4","number":86,"stem":14,"statement":"A confidencialidade visa manter a privacidade das informações pessoais e garantir que elas sejam visíveis e acessíveis apenas aos indivíduos autorizados.","answer":"C","source":{"slug":"PREF_CACHOEIRO_24_ADM","ano":2024},"explanation":{"verdict_reason":"Restringir a visibilidade e o acesso da informação apenas aos indivíduos autorizados é a definição direta de confidencialidade, e a privacidade da informação pessoal é o caso particular dessa propriedade quando o dado se refere a um indivíduo.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Confidencialidade: acesso restrito ao autorizado","citation":null,"trap_note":"As palavras visível, acessível e apenas autorizados, juntas, marcam confidencialidade em qualquer redação do enunciado."}},{"id":"d1114a8cc044","number":86,"stem":15,"statement":"A forma automática de autenticação biométrica por impressão digital é realizada por peritos que, mediante inspeção visual, cotejam impressões digitais para determinar se são ou não iguais.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O cotejo visual de impressões digitais feito por perito é a forma manual, pericial, de identificação datiloscópica. A forma automática é executada por sistema: o leitor extrai as minúcias, gera um modelo e o algoritmo compara esse modelo com o armazenado, sem intervenção humana. A descrição está correta, mas pertence à outra modalidade.","distortion_type":"troca_de_termo","distorted_span":"A forma automática","corrected_statement":"A forma manual de autenticação biométrica por impressão digital é realizada por peritos que, mediante inspeção visual, cotejam impressões digitais para determinar se são ou não iguais.","concept":"Biometria automática (algoritmo) × manual (perito)","citation":null,"trap_note":"Quando o item descreve corretamente um procedimento e o rotula com o adjetivo oposto (automático × manual, físico × lógico, interno × externo), o erro está no adjetivo, não na descrição."}},{"id":"a815c1e406cd","number":87,"stem":14,"statement":"O princípio da integridade visa garantir que os dados sejam precisos e confiáveis e que não tenham sido modificados incorretamente, seja de forma acidental ou maliciosa.","answer":"C","source":{"slug":"PREF_CACHOEIRO_24_ADM","ano":2024},"explanation":{"verdict_reason":"Integridade é a garantia de que o dado permaneça exato e confiável, sem modificação indevida — e a definição alcança tanto a alteração acidental, por falha ou erro, quanto a maliciosa. A menção às duas origens é parte do conceito, não um exagero.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Integridade cobre alteração acidental e maliciosa","citation":null,"trap_note":"Integridade não depende de intenção. Itens que a restringem apenas à ação maliciosa, deixando de fora a falha acidental, é que costumam estar errados."}},{"id":"878bbdd09ff3","number":87,"stem":15,"statement":"A autenticação baseada em token consiste no processo de verificar a identidade por meio de um token físico que envolve a inserção de um código secreto ou mensagem enviada a um dispositivo para provar a posse desse dispositivo.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"A autenticação por token é um fator de posse, mas o token não precisa ser físico: existem tokens em software, aplicativos geradores de senha de uso único e códigos enviados por mensagem, que não envolvem dispositivo dedicado algum. Ao restringir a definição ao token físico, o item exclui as formas mais usadas hoje.","distortion_type":"troca_de_termo","distorted_span":"um token físico","corrected_statement":"A autenticação baseada em token consiste no processo de verificar a identidade por meio de um token, físico ou em software, que envolve a inserção de um código secreto ou mensagem enviada a um dispositivo para provar a posse desse dispositivo.","concept":"Token de posse pode ser físico ou lógico","citation":null,"trap_note":"Definições que estreitam um conceito a uma única implementação costumam ser falsas. Pergunte se existe outra forma de realizar a mesma coisa; se existe, o item exagerou."}},{"id":"b04abc191eba","number":88,"stem":16,"statement":"A autenticação, processo cujo objetivo é garantir a legitimidade do usuário, em geral, baseia-se em comprovar a autenticidade do usuário a partir de algo que somente o usuário sabe, algo que somente o usuário tem e algo que somente o usuário é.","answer":"C","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"Os fatores de autenticação são exatamente três: conhecimento (algo que só o usuário sabe, como senha e PIN), posse (algo que só ele tem, como token e cartão) e inerência (algo que ele é, como a biometria). Comprovar a identidade a partir de um ou mais desses fatores é a definição de autenticação.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Os três fatores de autenticação","citation":null,"trap_note":"Autenticação multifator exige fatores de categorias diferentes. Duas senhas, ou senha mais pergunta secreta, são dois fatores de conhecimento e não constituem MFA."}},{"id":"66a24b6cb0ba","number":88,"stem":17,"statement":"O processo de comprovar a identidade do usuário aos componentes de segurança do sistema para se conceder acesso com base em quem ele é ou em algo que ele possua é denominado autorização.","answer":"E","source":{"slug":"PREF_CACHOEIRO_24_ADM","ano":2024},"explanation":{"verdict_reason":"Comprovar a identidade com base em quem o usuário é ou em algo que ele possua é autenticação — a verificação da identidade pelos fatores de inerência e de posse. Autorização é a etapa seguinte, que define o que a entidade já identificada pode fazer com cada recurso.","distortion_type":"troca_de_termo","distorted_span":"é denominado autorização","corrected_statement":"O processo de comprovar a identidade do usuário aos componentes de segurança do sistema para se conceder acesso com base em quem ele é ou em algo que ele possua é denominado autenticação.","concept":"Autenticação prova identidade; autorização concede permissão","citation":null,"trap_note":"A menção aos fatores (algo que sabe, tem ou é) sempre indica autenticação. A ordem é fixa: autentica-se primeiro, autoriza-se depois."}},{"id":"cbe092655283","number":89,"stem":17,"statement":"O processo pelo qual uma entidade determina se outra entidade tem permissão para usar um recurso é denominado autenticação.","answer":"E","source":{"slug":"PREF_CACHOEIRO_24_ADM","ano":2024},"explanation":{"verdict_reason":"Determinar se uma entidade tem permissão para usar um recurso é autorização. A autenticação apenas estabelece quem é a entidade e nada decide sobre o que ela pode fazer; a decisão sobre permissões ocorre depois, com base na identidade já comprovada.","distortion_type":"troca_de_termo","distorted_span":"é denominado autenticação","corrected_statement":"O processo pelo qual uma entidade determina se outra entidade tem permissão para usar um recurso é denominado autorização.","concept":"Autorização decide permissão sobre recurso","citation":null,"trap_note":"A banca costuma trazer o par nos dois sentidos na mesma prova: um item define autenticação e chama de autorização, o outro faz o inverso. Reconhecido o par, os dois caem juntos."}},{"id":"9ab2c39fd870","number":98,"stem":18,"statement":"Na segurança de redes de computadores, além da preservação da confidencialidade, da integridade e da disponibilidade, deve-se incluir também o não repúdio, que trata do rastreamento do histórico dos fatos de um evento assim como a identificação dos envolvidos.","answer":"E","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"Rastrear o histórico dos fatos de um evento e identificar os envolvidos é rastreabilidade, ou responsabilização, obtida por registro de logs e auditoria. Não repúdio é coisa distinta: a impossibilidade de o autor negar a autoria de um ato que praticou. A inclusão da propriedade está certa; a definição dada é de outra.","distortion_type":"troca_de_termo","distorted_span":"que trata do rastreamento do histórico dos fatos de um evento assim como a identificação dos envolvidos","corrected_statement":"Na segurança de redes de computadores, além da preservação da confidencialidade, da integridade e da disponibilidade, deve-se incluir também o não repúdio, que impede que o autor de uma ação negue tê-la praticado.","concept":"Não repúdio × rastreabilidade e auditoria","citation":null,"trap_note":"O log é o instrumento do não repúdio, não a sua definição. Descrição centrada em registrar e rastrear aponta para auditoria, responsabilização ou rastreabilidade."}},{"id":"90cb396dfa3a","number":99,"stem":19,"statement":"O não repúdio pressupõe que os dados sejam acessíveis e alteráveis por qualquer pessoa autorizada.","answer":"E","source":{"slug":"TRT10_24","ano":2024},"explanation":{"verdict_reason":"Dados acessíveis e alteráveis por quem está autorizado descrevem disponibilidade combinada com integridade. O não repúdio é a impossibilidade de o autor de um ato negar tê-lo praticado, garantia obtida por assinatura com chave privada e trilhas de auditoria, e nada diz sobre acesso ou alteração.","distortion_type":"troca_de_termo","distorted_span":"O não repúdio","corrected_statement":"A disponibilidade pressupõe que os dados sejam acessíveis e alteráveis por qualquer pessoa autorizada.","concept":"Não repúdio é sobre autoria, não sobre acesso","citation":null,"trap_note":"Não repúdio nunca é definido por acesso, alteração ou sigilo. Se a frase não fala em negar autoria, o rótulo está errado."}},{"id":"fbd3e22f3b6b","number":99,"stem":20,"statement":"Um dos objetivos da integridade é permitir que o destinatário de uma mensagem ou informação seja capaz de verificar que os dados não foram modificados indevidamente.","answer":"C","source":{"slug":"CNJ_24","ano":2024},"explanation":{"verdict_reason":"Permitir que o destinatário verifique que a mensagem não foi modificada indevidamente é o objetivo direto da integridade, viabilizado por resumo criptográfico, código de autenticação de mensagem ou assinatura digital.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Integridade é verificável pelo destinatário","citation":null,"trap_note":"Integridade não impede a alteração no meio do caminho: ela permite detectá-la. Itens que a descrevem como capacidade de verificação estão corretos."}},{"id":"56cfe8c5ef85","number":100,"stem":20,"statement":"Autenticidade é um princípio que visa garantir que o autor não negue ter criado e assinado determinada informação, a qual pode estar materializada em uma mensagem ou em um documento.","answer":"E","source":{"slug":"CNJ_24","ano":2024},"explanation":{"verdict_reason":"Impedir que o autor negue ter criado e assinado uma informação é a definição de não repúdio, ou irretratabilidade. A autenticidade garante que a origem é quem alega ser perante a contraparte, mas não produz, por si, a prova oponível a terceiros que impede a negativa posterior.","distortion_type":"troca_de_termo","distorted_span":"Autenticidade é um princípio","corrected_statement":"Não repúdio é um princípio que visa garantir que o autor não negue ter criado e assinado determinada informação, a qual pode estar materializada em uma mensagem ou em um documento.","concept":"Negar autoria remete a não repúdio","citation":null,"trap_note":"O verbo negar é a assinatura do não repúdio. Sempre que a definição girar em torno de não poder negar, o rótulo autenticidade está errado."}},{"id":"fce18674bf60","number":102,"stem":21,"statement":"Na segurança da informação, a autenticidade é conceituada como a propriedade pela qual se assegura que a informação não foi modificada ou destruída de maneira não autorizada ou acidental.","answer":"E","source":{"slug":"STJ_24","ano":2024},"explanation":{"verdict_reason":"A propriedade que assegura que a informação não foi modificada nem destruída de maneira não autorizada ou acidental é a integridade. Autenticidade diz respeito à identidade da origem — garantir que quem alega ser o emissor realmente o seja —, e não ao estado do conteúdo. A definição está correta, o rótulo é que está trocado.","distortion_type":"troca_de_termo","distorted_span":"a autenticidade","corrected_statement":"Na segurança da informação, a integridade é conceituada como a propriedade pela qual se assegura que a informação não foi modificada ou destruída de maneira não autorizada ou acidental.","concept":"Autenticidade é identidade; integridade é conteúdo","citation":null,"trap_note":"Leia a definição inteira, decida sozinho que propriedade ela define e só então olhe o nome no início da frase. É o formato mais frequente do tópico."}},{"id":"b7a63abfb1ed","number":133,"stem":22,"statement":"Caso o conteúdo do arquivo enviado seja visualizado não só pelo receptor, mas também por outro usuário que, sem as permissões necessárias, o acesse a partir de computador diferente do computador do receptor, isso implicará violação ao princípio da disponibilidade.","answer":"E","source":{"slug":"SEPLAG_CE_24","ano":2024},"explanation":{"verdict_reason":"O cenário descreve leitura por quem não tinha permissão, sem qualquer alteração do arquivo e sem que o receptor legítimo deixasse de acessá-lo. Ver o que não se deveria ver é violação de confidencialidade; a disponibilidade só é atingida quando alguém deixa de conseguir acessar.","distortion_type":"troca_de_termo","distorted_span":"violação ao princípio da disponibilidade","corrected_statement":"Caso o conteúdo do arquivo enviado seja visualizado não só pelo receptor, mas também por outro usuário que, sem as permissões necessárias, o acesse a partir de computador diferente do computador do receptor, isso implicará violação ao princípio da confidencialidade.","concept":"Acesso indevido à leitura viola confidencialidade","citation":null,"trap_note":"O verbo do cenário entrega a propriedade: visualizar é confidencialidade, alterar é integridade, ficar sem acesso é disponibilidade. Julgue pelo verbo antes de qualquer outra coisa."}},{"id":"2bbfd9b286e3","number":134,"stem":22,"statement":"Se o conteúdo do arquivo enviado for alterado indevidamente antes de sua chegada ao receptor, a integridade do arquivo terá sido violada.","answer":"C","source":{"slug":"SEPLAG_CE_24","ano":2024},"explanation":{"verdict_reason":"Modificação não autorizada do conteúdo entre a origem e o destino é o caso central da integridade, que assegura que a informação chegue exatamente como foi enviada. O cenário não trata de sigilo nem de acesso, e sim de alteração.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Alteração indevida em trânsito viola integridade","citation":null,"trap_note":"Hash, MAC e assinatura digital existem para detectar exatamente esse caso. Se o item fala em conferir que o conteúdo chegou igual, a propriedade é integridade."}},{"id":"81bda6720825","number":61,"stem":23,"statement":"Utilizando algoritmo de chave pública, a criptografia pode implementar o princípio da autenticidade e o da irretratabilidade ou não repúdio.","answer":"C","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"Na criptografia de chave pública, cifrar com a chave privada, que só o titular possui, permite a qualquer um verificar com a chave pública que aquele titular produziu o dado. Isso comprova a origem, que é autenticidade, e impede que ele negue a autoria depois, que é a irretratabilidade.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Chave pública implementa autenticidade e não repúdio","citation":null,"trap_note":"Assimétrica é a única das duas famílias que produz não repúdio, porque a chave usada para assinar não é compartilhada com ninguém."}},{"id":"f0bf1f92e422","number":62,"stem":23,"statement":"Em uma conexão criptografada, o princípio da disponibilidade é, de fato, atingido.","answer":"E","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"Cifrar a conexão torna o tráfego ininteligível a terceiros e atinge a confidencialidade, podendo agregar integridade e autenticidade conforme o protocolo. Disponibilidade depende de redundância, capacidade e resiliência do serviço, e a criptografia não contribui para ela — pode até onerar o desempenho.","distortion_type":"troca_de_termo","distorted_span":"o princípio da disponibilidade","corrected_statement":"Em uma conexão criptografada, o princípio da confidencialidade é, de fato, atingido.","concept":"Criptografia não entrega disponibilidade","citation":null,"trap_note":"Nenhum mecanismo criptográfico produz disponibilidade. Se o item promete disponibilidade a partir de cifra, hash ou assinatura, está errado."}},{"id":"974c07576b23","number":85,"stem":24,"statement":"O EAP protege a autenticação com elevada capacidade de segurança. Em seguida, os dados são transmitidos em texto plano após a autenticação, sendo obrigatório o uso de VPN para proteger os dados em relação à integridade e à confidencialidade.","answer":"C","source":{"slug":"CAPES_23","ano":2023},"explanation":{"verdict_reason":"O EAP é um arcabouço de transporte de métodos de autenticação e atua apenas nessa fase: encerrada a autenticação, ele não cifra nem protege o tráfego de dados subsequente. Por isso a confidencialidade e a integridade dos dados dependem de outro mecanismo, como um túnel VPN sobre a conexão já autenticada.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"EAP autentica; não protege os dados depois","citation":null,"trap_note":"Protocolo de autenticação não é protocolo de sigilo. Autenticar a entrada e proteger a sessão são funções separadas, entregues por mecanismos diferentes."}},{"id":"235985215859","number":102,"stem":25,"statement":"A autenticidade de sistemas criptográficos garante que o conteúdo de uma mensagem não foi alterado.","answer":"E","source":{"slug":"INPI_23","ano":2023},"explanation":{"verdict_reason":"Garantir que o conteúdo da mensagem não foi alterado é integridade, verificável por hash, MAC ou assinatura. A autenticidade responde a outra pergunta: se a origem da mensagem é realmente quem alega ser. A frase descreve uma propriedade e nomeia a outra.","distortion_type":"troca_de_termo","distorted_span":"A autenticidade","corrected_statement":"A integridade de sistemas criptográficos garante que o conteúdo de uma mensagem não foi alterado.","concept":"Autenticidade é origem; integridade é conteúdo","citation":null,"trap_note":"Este par é o mais repetido do tópico. Conteúdo intacto é integridade; origem verdadeira é autenticidade — e a assinatura digital entrega as duas, o que não as torna sinônimas."}},{"id":"4a514d7351b2","number":117,"stem":26,"statement":"A ocorrência, em uma empresa, da perda de comunicação com um sistema importante, seja pela queda de um servidor, seja pela aplicação crítica de negócio configura exemplo de perda de integridade.","answer":"E","source":{"slug":"INPI_23","ano":2023},"explanation":{"verdict_reason":"Perda de comunicação com um sistema, queda de servidor ou parada de aplicação crítica impedem o uso do recurso por quem tem direito, o que caracteriza perda de disponibilidade. A integridade só seria atingida se a informação tivesse sido alterada ou corrompida.","distortion_type":"troca_de_termo","distorted_span":"configura exemplo de perda de integridade","corrected_statement":"A ocorrência, em uma empresa, da perda de comunicação com um sistema importante, seja pela queda de um servidor, seja pela aplicação crítica de negócio configura exemplo de perda de disponibilidade.","concept":"Queda de sistema é perda de disponibilidade","citation":null,"trap_note":"Queda, parada, indisponibilidade e negação de serviço apontam sempre para disponibilidade, por mais crítico que seja o dado envolvido."}},{"id":"81633e3c1038","number":118,"stem":26,"statement":"A confidencialidade da informação garante que, em uma comunicação, a origem e o destino sejam realmente aquilo que alegam ser.","answer":"E","source":{"slug":"INPI_23","ano":2023},"explanation":{"verdict_reason":"Garantir que a origem e o destino sejam realmente quem alegam ser é autenticidade. A confidencialidade cuida de outra coisa: impedir que terceiros não autorizados tomem conhecimento do conteúdo transmitido.","distortion_type":"troca_de_termo","distorted_span":"A confidencialidade da informação","corrected_statement":"A autenticidade da informação garante que, em uma comunicação, a origem e o destino sejam realmente aquilo que alegam ser.","concept":"Identidade de origem e destino é autenticidade","citation":null,"trap_note":"Sempre que aparecer a fórmula ser realmente aquilo que alega ser, a propriedade é autenticidade, qualquer que seja o nome escrito no início do item."}},{"id":"fe3098027f54","number":118,"stem":27,"statement":"O documento oficial pode ser encaminhado por e-mail, o qual terá valor documental caso exista certificação digital que ateste a identidade do remetente, em especial se forem adotados os parâmetros de integridade, autenticidade e validade jurídica da ICP-Brasil.","answer":"C","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"O correio eletrônico é meio legítimo de expedição de documento oficial, e o que lhe confere valor documental é a certificação digital que ateste a identidade do remetente. A menção à ICP-Brasil é o reforço, pois seus parâmetros asseguram integridade, autenticidade e validade jurídica ao documento eletrônico.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Valor documental do e-mail depende de certificação digital","citation":"Manual de Redação da Presidência da República — correio eletrônico","trap_note":"Em documentos oficiais eletrônicos, quem produz o valor jurídico é a assinatura com certificado ICP-Brasil, não o meio de transmissão."}},{"id":"8b109228f9ed","number":51,"stem":28,"statement":"Nessa situação hipotética, disponibilidade refere-se a pessoa não autorizada conseguir visualizar os dados dos clientes, o que configura violação de integridade.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Pessoa não autorizada visualizar dados de clientes é quebra de confidencialidade, tanto na definição quanto na consequência. O item erra duas vezes: chama o acesso indevido de disponibilidade e classifica a violação como integridade, sem que nenhum dado tenha sido alterado ou ficado inacessível.","distortion_type":"troca_de_termo","distorted_span":"disponibilidade refere-se a pessoa não autorizada conseguir visualizar os dados dos clientes, o que configura violação de integridade","corrected_statement":"Nessa situação hipotética, confidencialidade refere-se a pessoa não autorizada conseguir visualizar os dados dos clientes, o que configura violação de confidencialidade.","concept":"Visualização indevida é confidencialidade","citation":null,"trap_note":"Quando o item nomeia duas propriedades e ambas destoam do cenário, não procure a metade certa: o eixo inteiro está trocado."}},{"id":"c5b5d3a32436","number":52,"stem":28,"statement":"Considerando-se que os dados informados pelos clientes tenham sido validados, que a veracidade dos dados tenha sido confirmada e que a compra seja permitida somente após o processo de validação dos dados, é correto afirmar que esse processo de validação possui o atributo de irretratabilidade.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Validar os dados do cliente e confirmar sua veracidade antes de permitir a compra vincula a transação a uma identidade comprovada. Com esse vínculo registrado, o cliente não consegue depois negar que efetuou a compra, que é exatamente o que a irretratabilidade, ou não repúdio, assegura.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Validação vinculada à identidade gera irretratabilidade","citation":null,"trap_note":"Irretratabilidade e não repúdio são o mesmo atributo. A banca alterna os dois nomes no mesmo tópico para ver se o candidato reconhece o sinônimo."}},{"id":"cf1dfac3a431","number":53,"stem":28,"statement":"Caso um funcionário da empresa altere maliciosamente os dados informados pelos clientes e armazenados pela organização, essa alteração necessariamente caracteriza uma violação da disponibilidade.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Alterar maliciosamente dados armazenados é modificação não autorizada do conteúdo, o que caracteriza violação de integridade. A disponibilidade só seria atingida se os dados deixassem de estar acessíveis a quem tem direito, o que a alteração, por si, não provoca.","distortion_type":"troca_de_termo","distorted_span":"necessariamente caracteriza uma violação da disponibilidade","corrected_statement":"Caso um funcionário da empresa altere maliciosamente os dados informados pelos clientes e armazenados pela organização, essa alteração caracteriza uma violação da integridade.","concept":"Alteração maliciosa de dados viola integridade","citation":null,"trap_note":"Alterar não é o mesmo que impedir o acesso. Só chame de disponibilidade quando alguém legítimo ficar sem conseguir usar a informação."}},{"id":"ccc0a794e7c7","number":54,"stem":28,"statement":"Suponha-se que, antes de ser concluída a compra online por meio de cartão de crédito, haja uma série de verificações dos dados do cliente para que o pagamento possa ser efetivado. Nesse caso, é correto afirmar que esses processos possuem atributos de validação de autenticidade.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Conferir os dados do cliente antes de efetivar o pagamento serve para confirmar que quem está comprando é de fato o titular do cartão, ou seja, que a origem da transação é quem alega ser. Essa é a definição de validação de autenticidade.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Verificação de identidade do titular é autenticidade","citation":null,"trap_note":"Quando o cenário confere quem é o agente, a propriedade é autenticidade. Quando confere se o dado está correto e íntegro, é integridade."}},{"id":"52a5dc7febb2","number":80,"stem":29,"statement":"Em segurança da informação, o conceito de disponibilidade refere-se à preservação da integridade dos dados disponibilizados aos usuários, a fim de evitar alterações indevidas.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Preservar os dados de alterações indevidas é integridade. Disponibilidade é a garantia de que a informação e os serviços estejam acessíveis aos usuários autorizados sempre que necessário, e nada tem a ver com o estado do conteúdo.","distortion_type":"troca_de_termo","distorted_span":"à preservação da integridade dos dados disponibilizados aos usuários, a fim de evitar alterações indevidas","corrected_statement":"Em segurança da informação, o conceito de disponibilidade refere-se à garantia de que os dados estejam acessíveis aos usuários autorizados sempre que necessário.","concept":"Disponibilidade é acesso, não é ausência de alteração","citation":null,"trap_note":"A palavra disponibilizados no meio da frase não torna o assunto disponibilidade. Julgue pelo que a frase promete garantir, não pelo vocabulário que ela empresta."}},{"id":"e57b8d40e91f","number":84,"stem":30,"statement":"O uso de hashes na geração de assinaturas digitais garante a autenticidade, a confidencialidade e a integridade de uma informação.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"A assinatura digital cifra o resumo criptográfico com a chave privada do signatário, o que garante integridade, autenticidade e não repúdio. A mensagem em si continua legível para qualquer um que a intercepte: assinar não é cifrar o conteúdo. A confidencialidade é a intrusa na lista.","distortion_type":"escopo_ampliado","distorted_span":"a confidencialidade","corrected_statement":"O uso de hashes na geração de assinaturas digitais garante a autenticidade, o não repúdio e a integridade de uma informação.","concept":"Assinatura digital não confere confidencialidade","citation":null,"trap_note":"Sempre que um item enumerar as propriedades garantidas por um mecanismo, confira uma a uma. A intrusa costuma ser a confidencialidade, porque hash e assinatura não escondem nada."}},{"id":"300fa5fb1b0e","number":110,"stem":31,"statement":"A confidencialidade trata da proteção de dados contra ataques passivos e envolve mecanismos de controle de acesso e criptografia.","answer":"C","source":{"slug":"POLC_AL_22","ano":2022},"explanation":{"verdict_reason":"O ataque passivo é aquele em que o adversário apenas observa — escuta, interceptação, análise de tráfego — sem alterar nada, e o que ele fere é justamente o sigilo. Os dois controles clássicos contra isso são impedir o acesso (controle de acesso) e tornar o conteúdo incompreensível a quem o obtenha (criptografia).","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Confidencialidade protege contra ataque passivo","citation":null,"trap_note":"Ataque passivo fere confidencialidade; ataque ativo fere integridade ou disponibilidade. Essa correspondência resolve os itens que descrevem o ataque sem nomear a propriedade."}},{"id":"d45ffa9c6563","number":51,"stem":32,"statement":"Ataques bem-sucedidos de substituição de uma página web facilitados por vazamento de senhas na Internet envolvem violações de segurança da informação nos aspectos de integridade e disponibilidade.","answer":"C","source":{"slug":"SERPRO_21","ano":2021},"explanation":{"verdict_reason":"A substituição da página altera indevidamente o conteúdo publicado, o que fere a integridade, e ao mesmo tempo faz com que o conteúdo legítimo deixe de estar acessível aos usuários, o que fere a disponibilidade. O vazamento de senhas é o vetor que viabilizou o acesso, não a propriedade final atingida.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Defacement viola integridade e disponibilidade","citation":null,"trap_note":"Um mesmo incidente pode violar mais de uma propriedade. Não descarte o item só porque ele cita duas: verifique se cada uma se sustenta no cenário."}},{"id":"5940197cc389","number":58,"stem":33,"statement":"O uso de certificados digitais garante a autenticidade e a integridade de dados transmitidos entre duas redes de computadores, porém não oferece recursos de não repúdio na transmissão.","answer":"E","source":{"slug":"DPDF_20_ANALISTA","ano":2020},"explanation":{"verdict_reason":"O certificado digital vincula uma chave pública a uma identidade verificada por uma autoridade certificadora, e é justamente essa exclusividade da chave privada correspondente que sustenta o não repúdio. Autenticidade, integridade e irretratabilidade vêm juntas no uso do certificado; a segunda metade nega uma garantia que existe.","distortion_type":"inversao","distorted_span":"porém não oferece recursos de não repúdio na transmissão","corrected_statement":"O uso de certificados digitais garante a autenticidade e a integridade de dados transmitidos entre duas redes de computadores, e também oferece recursos de não repúdio na transmissão.","concept":"Certificado digital sustenta o não repúdio","citation":null,"trap_note":"Item com duas metades, a primeira verdadeira e a segunda negando uma propriedade real, é formato recorrente. A primeira metade serve de âncora; julgue as duas separadamente."}},{"id":"d1593ba4342f","number":43,"stem":34,"statement":"O controle de acesso à informação tem por objetivo garantir que os acessos físicos e lógicos aos recursos para manuseio da informação sejam franqueados a pessoas autorizadas, com base em sua posição funcional hierárquica na organização.","answer":"E","source":{"slug":"EBSERH_18_ADMINISTRATIVO","ano":2018},"explanation":{"verdict_reason":"O objetivo do controle de acesso é franquear os recursos apenas a pessoas autorizadas, mas o critério da autorização é a necessidade de conhecer e os requisitos do negócio, não a posição na hierarquia. Cargo elevado não implica acesso amplo, e cargo baixo pode exigir acesso a informação sensível para executar a atividade.","distortion_type":"troca_de_termo","distorted_span":"com base em sua posição funcional hierárquica na organização","corrected_statement":"O controle de acesso à informação tem por objetivo garantir que os acessos físicos e lógicos aos recursos para manuseio da informação sejam franqueados a pessoas autorizadas, com base na necessidade de conhecer e nos requisitos do negócio.","concept":"Acesso segue necessidade de conhecer, não hierarquia","citation":"ABNT NBR ISO/IEC 27002 — política de controle de acesso","trap_note":"Hierarquia, cargo e nível funcional como critério de acesso são marcadores de erro. O critério legítimo é sempre funcional: precisa daquilo para trabalhar?"}},{"id":"e5a51b4e1780","number":111,"stem":35,"statement":"O ataque descrito foi uma tentativa de quebrar a confidencialidade da informação presente no servidor web.","answer":"C","source":{"slug":"EMAP_18","ano":2018},"explanation":{"verdict_reason":"O payload traz uma injeção de SQL clássica nos campos de usuário e senha da área administrativa, cuja finalidade é burlar a autenticação e alcançar dados que deveriam ser inacessíveis. O objetivo do atacante era obter acesso não autorizado à informação armazenada, o que caracteriza tentativa de quebra de confidencialidade.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Injeção de SQL para acesso indevido a dados","citation":null,"trap_note":"Classifique o ataque pelo que ele buscava obter. Consulta que extrai dados alveja confidencialidade; comando que grava ou apaga alveja integridade; inundação alveja disponibilidade."}},{"id":"2964d4ec88be","number":51,"stem":36,"statement":"A disponibilidade pressupõe que uma informação deva estar disponível a qualquer pessoa de direito, sempre que necessário.","answer":"C","source":{"slug":"PREF_JP_17_CGM","ano":2017},"explanation":{"verdict_reason":"Disponibilidade é a garantia de acesso à informação sempre que necessário, restrita a quem tem direito a ela. A expressão pessoa de direito preserva a ressalva da autorização, que é o que separa a definição correta de disponibilidade de um acesso irrestrito.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Disponibilidade: acesso oportuno a quem tem direito","citation":null,"trap_note":"Repare na presença ou ausência da ressalva. Com pessoa de direito ou usuário autorizado, o item de disponibilidade tende a estar certo; sem ela, a qualquer um, tende a estar errado."}},{"id":"9af35c2f15bd","number":52,"stem":36,"statement":"A confidencialidade determina que uma informação seja criptografada com cifra assimétrica.","answer":"E","source":{"slug":"PREF_JP_17_CGM","ano":2017},"explanation":{"verdict_reason":"A confidencialidade é um objetivo de segurança, não a imposição de uma técnica: ela pode ser obtida por controle de acesso, classificação da informação, segregação física ou criptografia, e a criptografia usada pode ser simétrica ou assimétrica. Aliás, o sigilo em volume costuma ser feito com cifra simétrica, por desempenho.","distortion_type":"generalizacao","distorted_span":"determina que uma informação seja criptografada com cifra assimétrica","corrected_statement":"A confidencialidade pode ser obtida com criptografia, simétrica ou assimétrica, entre outros controles.","concept":"Propriedade é objetivo; cifra é um dos mecanismos","citation":null,"trap_note":"Propriedade nenhuma determina o mecanismo. Item que amarra uma propriedade a uma tecnologia única quase sempre está errado."}},{"id":"3e37c1879078","number":53,"stem":36,"statement":"A integridade, propriedade da segurança da informação, garante que uma informação ou um dado não seja alterado por pessoa ou processo não autorizado.","answer":"C","source":{"slug":"PREF_JP_17_CGM","ano":2017},"explanation":{"verdict_reason":"É a definição canônica: integridade é a propriedade que assegura que a informação não seja alterada por pessoa ou processo sem autorização. A menção a processo, e não só a pessoa, é correta, pois falhas e rotinas automatizadas também podem corromper o dado.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Integridade: sem alteração não autorizada","citation":null,"trap_note":"Guarde a definição literal de cada propriedade. Metade dos itens do tópico é essa mesma frase com o nome de outra propriedade na frente."}},{"id":"b26993aa09ea","number":84,"stem":37,"statement":"Em um acesso a sistemas e aplicações mediante log-on, recomenda-se que, caso ocorra uma condição de erro, o sistema não informe qual parte do dado de entrada está correta ou incorreta.","answer":"C","source":{"slug":"TRF1_17_SERVIDOR","ano":2017},"explanation":{"verdict_reason":"Mensagem de erro que revela qual campo está correto entrega informação ao atacante e permite enumerar usuários válidos e reduzir o espaço de busca da senha. Por isso o procedimento seguro de entrada no sistema manda responder com mensagem genérica, sem indicar se o erro foi no identificador ou na senha.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Log-on seguro: mensagem de erro genérica","citation":"ABNT NBR ISO/IEC 27002 — procedimentos seguros de entrada no sistema (log-on)","trap_note":"Em controle de acesso, tudo que reduz a informação dada a quem falhou na autenticação é boa prática. Itens que defendem mensagens detalhadas de erro tendem a estar errados."}},{"id":"73fefe0de5e6","number":106,"stem":20,"statement":"Segundo a propriedade de disponibilidade, qualquer usuário legítimo terá acesso irrestrito a qualquer tipo de informação disponível no sistema.","answer":"E","source":{"slug":"STM_17_ANALISTA_TECNICO","ano":2017},"explanation":{"verdict_reason":"A disponibilidade assegura que a informação esteja acessível quando necessária a quem está autorizado a ela, e não que todo usuário legítimo alcance tudo o que existe no sistema. Ser usuário legítimo não confere autorização sobre qualquer informação: quem delimita o que cada um alcança é o controle de acesso, apoiado na necessidade de conhecer.","distortion_type":"generalizacao","distorted_span":"acesso irrestrito a qualquer tipo de informação disponível no sistema","corrected_statement":"Segundo a propriedade de disponibilidade, o usuário legítimo terá acesso, sempre que necessário, às informações a que esteja autorizado.","concept":"Disponibilidade é para o autorizado, não é acesso irrestrito","citation":null,"trap_note":"Disponibilidade e confidencialidade se limitam mutuamente. Item que descreve disponibilidade sem a ressalva da autorização está anulando a confidencialidade e por isso está errado."}},{"id":"81ec8374d2c9","number":107,"stem":20,"statement":"A confidencialidade é uma propriedade da segurança da informação que está ligada ao uso de criptografia.","answer":"C","source":{"slug":"STM_17_ANALISTA_TECNICO","ano":2017},"explanation":{"verdict_reason":"A criptografia torna o conteúdo incompreensível para quem não detém a chave, que é precisamente o modo de restringir o conhecimento da informação a quem está autorizado. É o mecanismo canônico da confidencialidade, ao lado do controle de acesso.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Criptografia é mecanismo de confidencialidade","citation":null,"trap_note":"A associação criptografia e confidencialidade é verdadeira, mas não exclusiva: a mesma criptografia, usada com chave privada, serve à autenticidade e ao não repúdio."}},{"id":"cf6af4088216","number":108,"stem":20,"statement":"A integridade tem por finalidade permitir que um usuário autorizado tenha condições de alterar, de maneira legítima, dado ou informação no sistema.","answer":"C","source":{"slug":"STM_17_ANALISTA_TECNICO","ano":2017},"explanation":{"verdict_reason":"A integridade tem duas faces: impedir a modificação por quem não está autorizado e assegurar que a modificação feita por quem está autorizado seja possível e válida. Congelar o dado não é integridade; garantir que só a alteração legítima ocorra, é.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Integridade admite alteração legítima e autorizada","citation":null,"trap_note":"Itens que apresentam integridade pelo lado positivo, permitir a alteração autorizada, costumam ser corretos. Não confunda integridade com imutabilidade absoluta."}},{"id":"5cda9fd28350","number":52,"stem":38,"statement":"O repasse de informações institucionais a terceiros viola a política de confidencialidade fixada na política de segurança da informação de uma organização.","answer":"E","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"Nem todo repasse de informação institucional a terceiros é indevido: a própria política costuma prever o compartilhamento com prestadores, parceiros e órgãos de controle, e informações classificadas como públicas podem ser divulgadas livremente. A violação depende de o repasse ser não autorizado ou de a informação ser sigilosa, ressalva que o item suprime.","distortion_type":"generalizacao","distorted_span":"O repasse de informações institucionais a terceiros","corrected_statement":"O repasse não autorizado de informações institucionais sigilosas a terceiros viola a política de confidencialidade fixada na política de segurança da informação de uma organização.","concept":"Violação depende de autorização e classificação","citation":null,"trap_note":"Afirmações absolutas sobre condutas quase sempre ignoram o caso autorizado. Procure a hipótese em que a mesma conduta é legítima; se ela existe, o item caiu."}},{"id":"fe11b6c6a1b8","number":92,"stem":39,"statement":"O princípio de não repúdio impede que o autor de um documento negue a criação e a assinatura desse documento.","answer":"C","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"Não repúdio, ou irretratabilidade, é exatamente a impossibilidade de o autor negar a autoria de um ato que praticou. É a definição de manual, obtida por assinatura digital com chave privada e sustentada por registros de auditoria.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Não repúdio impede a negativa de autoria","citation":null,"trap_note":"Guarde a definição literal: quem não pode negar é o autor. Ela reaparece rotulada como autenticidade em vários itens, e aí o gabarito é errado."}},{"id":"9242d7899632","number":96,"stem":39,"statement":"A segurança da informação visa preservar, entre outros, os seguintes princípios: o da confidencialidade, o qual garante que a informação não será conhecida por pessoas não autorizadas; o da integridade, o qual garante que a informação armazenada ou transferida está correta e é apresentada corretamente para quem a consulta; e o da disponibilidade, o qual garante que a informação poderá ser obtida pelo usuário sempre que necessário.","answer":"C","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"As três definições correspondem ao que cada pilar assegura: confidencialidade restringe o conhecimento a quem está autorizado, integridade garante que o dado permaneça correto e seja apresentado corretamente, e disponibilidade garante o acesso sempre que necessário. A expressão entre outros preserva a existência de autenticidade e não repúdio.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Tríade CID: definições canônicas","citation":null,"trap_note":"Listas abertas (entre outros, dentre eles) não podem ser atacadas por omissão. Só liste como erro a ausência de uma propriedade quando o item afirmar que são apenas aquelas."}},{"id":"1b073c0a54cf","number":99,"stem":40,"statement":"O uso de uma solução com base em chave privada pode garantir a autenticidade de um arquivo que trafegue por uma rede privada ou pública.","answer":"C","source":{"slug":"FUB_16_1","ano":2016},"explanation":{"verdict_reason":"Cifrar um resumo do arquivo com a chave privada, que só o emissor possui, permite a qualquer receptor verificar com a chave pública correspondente que o arquivo veio daquele emissor. Como a garantia está na exclusividade da chave, e não no meio, ela vale igualmente em rede privada ou pública.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Chave privada sustenta autenticidade independentemente do meio","citation":null,"trap_note":"Autenticidade e não repúdio nascem da posse exclusiva da chave privada. O tipo de rede por onde o dado trafega não altera essa garantia — só altera o risco de interceptação, que é confidencialidade."}},{"id":"7fc0062d9773","number":86,"stem":41,"statement":"A apuração do incidente atendeu ao pilar de segurança considerado como não repúdio.","answer":"C","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"O registro de logs vinculou a ação ao colaborador e, com isso, tornou insustentável a alegação de que ele não a praticou. Impedir que o autor negue a autoria de um ato é exatamente o pilar do não repúdio, ou irretratabilidade.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Log como prova de autoria sustenta o não repúdio","citation":null,"trap_note":"Sempre que o cenário trouxer alguém negando ter feito algo e uma prova que o contradiz, a propriedade em jogo é o não repúdio."}},{"id":"2b94655823aa","number":87,"stem":41,"statement":"Possíveis dificuldades apresentadas por outros colaboradores para acessar as informações do sistema da organização por mais de dois dias indicam de violação da autenticidade das informações.","answer":"E","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"Colaboradores impedidos de acessar as informações por mais de dois dias descrevem indisponibilidade: o recurso existe, é legítimo o acesso e ele não pôde ser exercido quando necessário. Autenticidade trata de a origem ser quem alega ser, o que nada tem a ver com o cenário.","distortion_type":"troca_de_termo","distorted_span":"violação da autenticidade das informações","corrected_statement":"Possíveis dificuldades apresentadas por outros colaboradores para acessar as informações do sistema da organização por mais de dois dias indicam de violação da disponibilidade das informações.","concept":"Impossibilidade de acesso viola disponibilidade","citation":null,"trap_note":"Duração do impedimento (horas, dias) é marcador de disponibilidade. Quando o item menciona tempo sem acesso e nomeia outra propriedade, está errado."}},{"id":"65b6e695a283","number":88,"stem":41,"statement":"Se, para cometer o incidente, o colaborador usou software sem licenciamento regular e sem autorização formal da política de segurança da organização, então houve violação da integridade das informações da organização.","answer":"E","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"Usar software sem licença e sem autorização formal descumpre a política de segurança e a legislação de direito autoral, o que se enquadra em conformidade, não em integridade. A integridade só é atingida quando a informação em si é alterada ou destruída indevidamente, o que o item não afirma.","distortion_type":"troca_de_termo","distorted_span":"houve violação da integridade das informações da organização","corrected_statement":"Se, para cometer o incidente, o colaborador usou software sem licenciamento regular e sem autorização formal da política de segurança da organização, então houve violação da conformidade e da política de segurança da organização.","concept":"Software sem licença: conformidade, não integridade","citation":null,"trap_note":"Descumprir norma ou política é conformidade. Só chame de integridade quando houver alteração ou destruição de dado."}},{"id":"84ae2b6b9db1","number":89,"stem":41,"statement":"Se o colaborador conseguiu visualizar informações das quais ele não possuía privilégios, então houve violação da confidencialidade das informações.","answer":"C","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"Visualizar informação para a qual não se tem privilégio é acesso não autorizado à leitura, que é a definição de quebra de confidencialidade. Não houve alteração nem indisponibilidade, apenas conhecimento indevido do conteúdo.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Leitura sem privilégio viola confidencialidade","citation":null,"trap_note":"Confidencialidade é a única propriedade que pode ser violada sem que nada mude no sistema. Se o cenário não altera nem interrompe nada, ela é a candidata."}},{"id":"590f0d9d5505","number":103,"stem":42,"statement":"A parte A pode usar as mensagens cifradas pela parte B para provar a autenticidade dessas mensagens para terceiros.","answer":"E","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"Na criptografia simétrica as duas partes compartilham a mesma chave, de modo que tudo o que B pôde cifrar, A também poderia ter cifrado. Perante um terceiro, nada distingue uma mensagem produzida por B de uma forjada por A. A cifra simétrica sustenta confidencialidade e autenticidade entre as partes, mas não prova autoria a quem está de fora.","distortion_type":"escopo_ampliado","distorted_span":"provar a autenticidade dessas mensagens para terceiros","corrected_statement":"A parte A não pode usar as mensagens cifradas pela parte B para provar a autenticidade dessas mensagens para terceiros.","concept":"Chave simétrica compartilhada não gera não repúdio","citation":null,"trap_note":"Autenticidade convence a contraparte; não repúdio convence um terceiro. A fronteira entre as duas é sempre a mesma: a chave é compartilhada ou é exclusiva do autor?"}}]}