Segurança da Informação 2

Compartilhado por um usuário do Flashcards.gg · gerado com IA · Denunciar este conjunto

Conceitos fundamentais de segurança da informação, incluindo pilares da SI, ameaças, tipos de ataques e criptografia para concursos públicos.

45 cartões Português Nível: Ensino superior Segurança da informação Publicado
Toque no cartão para virar

Cartões · 45

Pilares básicos da SI (CID / CIA)
Confidencialidade (sigilo), Integridade (não alteração não autorizada) e Disponibilidade (acesso garantido quando necessário).
Pilares estendidos da SI
Além de Confidencialidade, Integridade e Disponibilidade, incluem Autenticidade, Não Repúdio (Irretratabilidade) e Conformidade.
Princípio da Confidencialidade
Garante que a informação seja acessível apenas por pessoas ou sistemas explicitamente autorizados.
Princípio da Integridade
Garante que a informação permaneça exata, completa e não modificada indevidamente durante o armazenamento ou trânsito.
Princípio da Disponibilidade
Assegura que a informação e os recursos estejam acessíveis aos usuários autorizados sempre que demandados.
Princípio da Autenticidade
Garante a identidade de quem enviou uma mensagem ou realizou uma ação no sistema.
Princípio do Não Repúdio (Irretratabilidade)
Impede que o emissor negue a autoria de uma mensagem ou transação realizada digitalmente.
Ameaça vs Vulnerabilidade
Vulnerabilidade é uma fraqueza inerente ao sistema; ameaça é um evento ou agente em potencial que pode explorar essa fraqueza.
Risco em Segurança da Informação
É a probabilidade de uma ameaça explorar uma vulnerabilidade e causar impacto negativo na organização.
Ataque Passivo vs Ataque Ativo
O ataque passivo apenas monitora ou intercepta dados sem alterá-los (ex: sniffing); o ativo altera dados ou afeta o serviço.
Criptografia Simétrica
Utiliza a mesma chave secreta para cifrar e decifrar os dados. É mais rápida, mas exige canal seguro para troca de chaves.
Criptografia Assimétrica
Utiliza um par de chaves: uma pública (para cifrar) e uma privada (para decifrar). Resolve a distribuição de chaves.
Algoritmos Simétricos comuns
AES, DES, 3DES, RC4 e Blowfish são exemplos clássicos de cifras de chave simétrica.
Algoritmos Assimétricos comuns
RSA, ECC (Curvas Elípticas), DSA e Diffie-Hellman são exemplos de algoritmos de chave assimétrica.
Função Hash Criptográfica
Algoritmo unidirecional que converte dados de tamanho variável em um resumo de tamanho fixo. Garante a integridade.
Exemplos de Algoritmos Hash
MD5 e SHA-1 (ambos considerados inseguros), SHA-256 e SHA-3 (padrões seguros atuais).
Assinatura Digital
Garante Autenticidade, Integridade e Não Repúdio. É gerada cifrando o hash do documento com a chave PRIVADA do emissor.
Verificação de Assinatura Digital
O destinatário decifra a assinatura usando a chave PÚBLICA do emissor e compara o hash obtido com o hash do documento.
Certificado Digital X.509
Documento eletrônico assinado por uma Autoridade Certificadora que vincula uma identidade à sua respectiva chave pública.
Estrutura da ICP-Brasil
Hierarquia pública onde o ITI é a Autoridade Certificadora Raiz (AC Raiz), credenciando ACs de primeiro e segundo nível.
Vírus vs Worm
O vírus precisa de um arquivo hospedeiro e ação do usuário para se propagar; o worm se replica de forma autônoma pela rede.
Cavalo de Troia (Trojan)
Programa disfarçado de legítimo que executa funções maliciosas em segundo plano, abrindo portas de acesso.
Ransomware
Malware que sequestra dados por criptografia ou bloqueia o sistema, exigindo pagamento de resgate para liberação.
Spyware: Keylogger vs Screenlogger
Keylogger captura teclas digitadas; screenlogger captura cliques e imagens da tela ao redor do cursor.
Rootkit
Conjunto de ferramentas projetado para garantir acesso privilegiado contínuo e ocultar sua presença do sistema operacional.
Bot e Botnet
Bot é um host infectado controlado remotamente; o conjunto coordenado de vários bots forma uma botnet.
Ataque DoS vs DDoS
DoS origina-se de uma única fonte; DDoS utiliza múltiplos nós distribuídos (geralmente uma botnet) para esgotar recursos.
Phishing vs Spear Phishing
Phishing é genérico e disparado em massa; Spear Phishing é altamente direcionado a uma pessoa ou organização específica.
Engenharia Social
Técnica de manipulação psicológica usada para induzir pessoas a divulgarem informações confidenciais ou realizarem ações.
Man-in-the-Middle (MitM)
Ataque em que o invasor intercepta e potencialmente altera a comunicação entre duas partes sem que elas percebam.
Firewall Stateful vs Stateless
Stateful analisa o contexto e estado das conexões ativas; stateless analisa apenas pacotes individuais isoladamente.
IDS vs IPS
IDS apenas monitora, detecta e alerta sobre atividades suspeitas; IPS detecta e age ativamente para bloquear a ameaça.
Honeypot
Recurso computacional intencionalmente vulnerável usado para atrair, detectar e estudar técnicas de invasores.
VPN (Virtual Private Network)
Túnel criptografado seguro sobre uma rede pública que garante confidencialidade e integridade no tráfego de dados.
Norma ABNT NBR ISO/IEC 27001
Norma auditável e certificável que estabelece requisitos para implementação de um SGSI (Sistema de Gestão de SI).
Norma ABNT NBR ISO/IEC 27002
Código de práticas que fornece um guia e catálogo de controles de segurança para apoiar a implementação da 27001.
Norma ABNT NBR ISO/IEC 27005
Norma que fornece diretrizes específicas para o processo de gestão de riscos em Segurança da Informação.
Ciclo PDCA na Gestão de SI
Plan (planejar), Do (implementar), Check (monitorar e avaliar) e Act (agir corretiva e continuamente na melhoria).
Tratamento de Risco: 4 Opções
Mitigar (reduzir), Aceitar (reter), Evitar (eliminar a atividade de risco) ou Transferir/Compartilhar (ex: seguro).
Autenticação Multifator (MFA)
Exige 2 ou mais fatores distintos: o que você sabe (senha), o que você tem (token) e o que você é (biometria).
Princípio do Menor Privilégio
Usuários e sistemas devem ter apenas as permissões mínimas e estritamente necessárias para desempenhar sua função.
Backup Completo vs Diferencial vs Incremental
Completo copia tudo; incremental copia mudanças desde o último backup (qualquer tipo); diferencial copia mudanças desde o último completo.
DMZ (Zona Desmilitarizada)
Sub-rede isolada que hospeda serviços voltados para a internet pública, protegendo a rede interna contra invasões diretas.
LGPD: Dado Pessoal vs Dado Pessoal Sensível
Dado pessoal identifica o titular; sensível trata de origem racial, saúde, biometria, política ou crença religiosa.
Spoofing vs Sniffing
Spoofing é falsificação de identidade (ex: IP spoofing); sniffing é a escuta e captura passiva de tráfego de rede.

Outras versões deste tópico