Segurança da Informação 2
Conceitos fundamentais de segurança da informação, incluindo pilares da SI, ameaças, tipos de ataques e criptografia para concursos públicos.
Cartões · 45
- Pilares básicos da SI (CID / CIA)
- Confidencialidade (sigilo), Integridade (não alteração não autorizada) e Disponibilidade (acesso garantido quando necessário).
- Pilares estendidos da SI
- Além de Confidencialidade, Integridade e Disponibilidade, incluem Autenticidade, Não Repúdio (Irretratabilidade) e Conformidade.
- Princípio da Confidencialidade
- Garante que a informação seja acessível apenas por pessoas ou sistemas explicitamente autorizados.
- Princípio da Integridade
- Garante que a informação permaneça exata, completa e não modificada indevidamente durante o armazenamento ou trânsito.
- Princípio da Disponibilidade
- Assegura que a informação e os recursos estejam acessíveis aos usuários autorizados sempre que demandados.
- Princípio da Autenticidade
- Garante a identidade de quem enviou uma mensagem ou realizou uma ação no sistema.
- Princípio do Não Repúdio (Irretratabilidade)
- Impede que o emissor negue a autoria de uma mensagem ou transação realizada digitalmente.
- Ameaça vs Vulnerabilidade
- Vulnerabilidade é uma fraqueza inerente ao sistema; ameaça é um evento ou agente em potencial que pode explorar essa fraqueza.
- Risco em Segurança da Informação
- É a probabilidade de uma ameaça explorar uma vulnerabilidade e causar impacto negativo na organização.
- Ataque Passivo vs Ataque Ativo
- O ataque passivo apenas monitora ou intercepta dados sem alterá-los (ex: sniffing); o ativo altera dados ou afeta o serviço.
- Criptografia Simétrica
- Utiliza a mesma chave secreta para cifrar e decifrar os dados. É mais rápida, mas exige canal seguro para troca de chaves.
- Criptografia Assimétrica
- Utiliza um par de chaves: uma pública (para cifrar) e uma privada (para decifrar). Resolve a distribuição de chaves.
- Algoritmos Simétricos comuns
- AES, DES, 3DES, RC4 e Blowfish são exemplos clássicos de cifras de chave simétrica.
- Algoritmos Assimétricos comuns
- RSA, ECC (Curvas Elípticas), DSA e Diffie-Hellman são exemplos de algoritmos de chave assimétrica.
- Função Hash Criptográfica
- Algoritmo unidirecional que converte dados de tamanho variável em um resumo de tamanho fixo. Garante a integridade.
- Exemplos de Algoritmos Hash
- MD5 e SHA-1 (ambos considerados inseguros), SHA-256 e SHA-3 (padrões seguros atuais).
- Assinatura Digital
- Garante Autenticidade, Integridade e Não Repúdio. É gerada cifrando o hash do documento com a chave PRIVADA do emissor.
- Verificação de Assinatura Digital
- O destinatário decifra a assinatura usando a chave PÚBLICA do emissor e compara o hash obtido com o hash do documento.
- Certificado Digital X.509
- Documento eletrônico assinado por uma Autoridade Certificadora que vincula uma identidade à sua respectiva chave pública.
- Estrutura da ICP-Brasil
- Hierarquia pública onde o ITI é a Autoridade Certificadora Raiz (AC Raiz), credenciando ACs de primeiro e segundo nível.
- Vírus vs Worm
- O vírus precisa de um arquivo hospedeiro e ação do usuário para se propagar; o worm se replica de forma autônoma pela rede.
- Cavalo de Troia (Trojan)
- Programa disfarçado de legítimo que executa funções maliciosas em segundo plano, abrindo portas de acesso.
- Ransomware
- Malware que sequestra dados por criptografia ou bloqueia o sistema, exigindo pagamento de resgate para liberação.
- Spyware: Keylogger vs Screenlogger
- Keylogger captura teclas digitadas; screenlogger captura cliques e imagens da tela ao redor do cursor.
- Rootkit
- Conjunto de ferramentas projetado para garantir acesso privilegiado contínuo e ocultar sua presença do sistema operacional.
- Bot e Botnet
- Bot é um host infectado controlado remotamente; o conjunto coordenado de vários bots forma uma botnet.
- Ataque DoS vs DDoS
- DoS origina-se de uma única fonte; DDoS utiliza múltiplos nós distribuídos (geralmente uma botnet) para esgotar recursos.
- Phishing vs Spear Phishing
- Phishing é genérico e disparado em massa; Spear Phishing é altamente direcionado a uma pessoa ou organização específica.
- Engenharia Social
- Técnica de manipulação psicológica usada para induzir pessoas a divulgarem informações confidenciais ou realizarem ações.
- Man-in-the-Middle (MitM)
- Ataque em que o invasor intercepta e potencialmente altera a comunicação entre duas partes sem que elas percebam.
- Firewall Stateful vs Stateless
- Stateful analisa o contexto e estado das conexões ativas; stateless analisa apenas pacotes individuais isoladamente.
- IDS vs IPS
- IDS apenas monitora, detecta e alerta sobre atividades suspeitas; IPS detecta e age ativamente para bloquear a ameaça.
- Honeypot
- Recurso computacional intencionalmente vulnerável usado para atrair, detectar e estudar técnicas de invasores.
- VPN (Virtual Private Network)
- Túnel criptografado seguro sobre uma rede pública que garante confidencialidade e integridade no tráfego de dados.
- Norma ABNT NBR ISO/IEC 27001
- Norma auditável e certificável que estabelece requisitos para implementação de um SGSI (Sistema de Gestão de SI).
- Norma ABNT NBR ISO/IEC 27002
- Código de práticas que fornece um guia e catálogo de controles de segurança para apoiar a implementação da 27001.
- Norma ABNT NBR ISO/IEC 27005
- Norma que fornece diretrizes específicas para o processo de gestão de riscos em Segurança da Informação.
- Ciclo PDCA na Gestão de SI
- Plan (planejar), Do (implementar), Check (monitorar e avaliar) e Act (agir corretiva e continuamente na melhoria).
- Tratamento de Risco: 4 Opções
- Mitigar (reduzir), Aceitar (reter), Evitar (eliminar a atividade de risco) ou Transferir/Compartilhar (ex: seguro).
- Autenticação Multifator (MFA)
- Exige 2 ou mais fatores distintos: o que você sabe (senha), o que você tem (token) e o que você é (biometria).
- Princípio do Menor Privilégio
- Usuários e sistemas devem ter apenas as permissões mínimas e estritamente necessárias para desempenhar sua função.
- Backup Completo vs Diferencial vs Incremental
- Completo copia tudo; incremental copia mudanças desde o último backup (qualquer tipo); diferencial copia mudanças desde o último completo.
- DMZ (Zona Desmilitarizada)
- Sub-rede isolada que hospeda serviços voltados para a internet pública, protegendo a rede interna contra invasões diretas.
- LGPD: Dado Pessoal vs Dado Pessoal Sensível
- Dado pessoal identifica o titular; sensível trata de origem racial, saúde, biometria, política ou crença religiosa.
- Spoofing vs Sniffing
- Spoofing é falsificação de identidade (ex: IP spoofing); sniffing é a escuta e captura passiva de tráfego de rede.