Segurança da Informação 3
Conceitos fundamentais de segurança da informação, normas e práticas voltadas para concursos públicos.
Cartões · 30
- Confidencialidade
- Garante que a informação só seja acessada por indivíduos, entidades ou processos autorizados, evitando divulgação indevida.
- Integridade
- Garante a exatidão, completude e salvaguarda da informação e dos métodos de processamento, impedindo alterações não autorizadas.
- Disponibilidade
- Garante que os usuários autorizados tenham acesso à informação e aos ativos correspondentes sempre que necessário.
- Autenticidade
- Garante a identidade de quem enviou uma mensagem ou realizou uma ação, assegurando que o emissor é realmente quem diz ser.
- Não repúdio (Irretratabilidade)
- Impede que o autor de uma ação ou mensagem negue formalmente sua autoria perante terceiros.
- Conformidade (Compliance)
- Garante o cumprimento de leis, regulamentos, normas técnicas e políticas de segurança aplicáveis à organização.
- Ameaça vs Vulnerabilidade
- Vulnerabilidade é uma fraqueza interna explorável. Ameaça é um evento ou agente externo com potencial de causar dano explorando fraquezas.
- Risco de Segurança
- Probabilidade de uma ameaça explorar com sucesso uma vulnerabilidade, multiplicada pelo impacto resultante dessa exploração.
- Criptografia Simétrica
- Utiliza a mesma chave secreta para cifrar e decifrar os dados. É mais rápida, porém complexa na distribuição segura de chaves.
- Criptografia Assimétrica
- Utiliza um par de chaves relacionadas: chave pública para cifrar e chave privada para decifrar (ou assinar).
- Assinatura Digital
- Mecanismo criptográfico que assegura autenticidade, integridade e não repúdio, gerado com a chave privada do remetente.
- Função Hash (Resumo Criptográfico)
- Função matemática unidirecional que gera uma saída de tamanho fixo a partir de qualquer entrada, usada para verificar integridade.
- Certificado Digital ICP-Brasil
- Documento eletrônico assinado por uma Autoridade Certificadora que associa uma chave pública a uma pessoa física ou jurídica.
- Ataque de Phishing
- Técnica de engenharia social que induz a vítima a fornecer dados confidenciais por meio de comunicações fraudulentas simulando fontes confiáveis.
- Ransomware
- Software malicioso que cifra arquivos ou restringe o acesso ao sistema da vítima, exigindo resgate para restaurar o acesso.
- Vírus vs Worm
- Vírus precisa de um arquivo hospedeiro e ação humana para se propagar; Worm se propaga automaticamente pela rede sem hospedeiro.
- Cavalo de Troia (Trojan)
- Programa aparentemente inofensivo que executa funções ocultas e maliciosas, como abrir portas de acesso para invasores.
- Spyware e Keylogger
- Spyware monitora atividades sem autorização; Keylogger é um tipo específico que grava e envia teclas digitadas pela vítima.
- Ataque de Negação de Serviço (DoS / DDoS)
- Sobrecarga intencional de recursos ou largura de banda de um servidor, tornando o serviço indisponível para usuários legítimos.
- Ataque Man-in-the-Middle (MitM)
- Interceptação e potencial alteração secreta da comunicação entre duas partes sem que nenhuma delas perceba a intervenção.
- Firewall
- Dispositivo ou software que controla o tráfego de rede entre zonas confiáveis e não confiáveis com base em regras de segurança predefinidas.
- IDS vs IPS
- IDS apenas detecta e alerta sobre atividades suspeitas; IPS detecta e atua ativamente para bloquear a ameaça identificada.
- DMZ (Zona Desmilitarizada)
- Sub-rede intermediária e isolada que expõe serviços externos (web, e-mail) protegendo a rede corporativa interna contra invasões diretas.
- VPN (Virtual Private Network)
- Cria um túnel criptografado e seguro sobre uma rede pública, garantindo confidencialidade e integridade no tráfego de dados.
- Norma ABNT NBR ISO/IEC 27001
- Norma internacional que estabelece os requisitos formais para planejar, implantar e certificar um Sistema de Gestão de Segurança da Informação.
- Norma ABNT NBR ISO/IEC 27002
- Guia de boas práticas e controles detalhados de segurança da informação; não serve para certificação direta de organizações.
- Política de Segurança da Informação (PSI)
- Documento diretivo aprovado pela alta administração que formaliza regras, diretrizes e responsabilidades de segurança na organização.
- Princípio do Menor Privilégio
- Concessão a usuários e sistemas apenas do nível mínimo de acessos estritamente necessários para executar suas funções normais.
- Autenticação Multifator (MFA)
- Método de autenticação que exige dois ou mais fatores distintos: algo que sabe (senha), algo que possui (token) ou algo que é (biometria).
- Diferença entre Backup Diferencial e Incremental
- Diferencial copia tudo que mudou desde o último backup completo; Incremental copia apenas o que mudou desde o último backup de qualquer tipo.