Segurança da Informação

Compartilhado por um usuário do Flashcards.gg · gerado com IA · Denunciar este conjunto

Conceitos fundamentais, normas e práticas de segurança da informação voltados para concursos públicos e estudantes da área.

30 cartões Português Nível: Ensino superior Segurança da informação Publicado
Toque no cartão para virar

Cartões · 30

Pilares da Segurança da Informação (CID)
Confidencialidade (acesso restrito), Integridade (não alteração indevida) e Disponibilidade (acesso garantido quando necessário).
Autenticidade vs. Não-Repúdio (Irretratabilidade)
Autenticidade garante a identidade do autor; Não-Repúdio impede que o autor negue ter realizado a ação ou enviado a mensagem.
Conformidade (Compliance) na Segurança da Informação
Garantia de que a organização cumpre leis, regulamentos internos e normas aplicáveis (como LGPD e ISO 27001).
Ameaça vs. Vulnerabilidade
Vulnerabilidade é a fraqueza interna explorável; Ameaça é o evento ou agente externo com potencial de causar dano explorando a fraqueza.
Risco de Segurança da Informação
Probabilidade de uma ameaça explorar uma vulnerabilidade combinada com o impacto negativo gerado aos ativos.
Família ISO/IEC 27000: ISO 27001 vs. ISO 27002
A ISO 27001 define requisitos e certificação do SGSI; a ISO 27002 é um guia de boas práticas e controles recomendados.
ISO/IEC 27005
Norma voltada especificamente para a Gestão de Riscos em Segurança da Informação.
Criptografia Simétrica vs. Assimétrica
Simétrica usa a mesma chave secreta para cifrar e decifrar; Assimétrica usa um par de chaves pública e privada.
Processo de Assinatura Digital
O autor gera o hash do documento e o cifra com sua chave privada; qualquer um valida decifrando com a chave pública do autor.
Propriedades garantidas pela Assinatura Digital
Autenticidade, Integridade e Não-Repúdio. Atenção: a assinatura digital não garante confidencialidade por si só.
Função Hash Criptográfica
Algoritmo unidirecional que gera uma saída de tamanho fixo a partir de qualquer entrada; garante a integridade dos dados.
ICP-Brasil e Autoridade Certificadora Raiz
A Autoridade Certificadora Raiz (AC-Raiz) da ICP-Brasil é o ITI (Instituto Nacional de Tecnologia da Informação).
Certificados Digitais: Tipo A vs. Tipo S
Certificados tipo A destinam-se a assinatura digital; certificados tipo S destinam-se a sigilo e confidencialidade.
Vírus vs. Worm
Vírus precisa de hospedeiro e execução para se propagar; Worm é autônomo e se propaga automaticamente pelas redes.
Trojan (Cavalo de Troia)
Programa aparentemente inofensivo que executa ações maliciosas ocultas sem o conhecimento do usuário.
Ransomware
Malware que sequestra dados ou sistemas mediante criptografia e exige pagamento de resgate para liberação.
Spyware: Keylogger vs. Screenlogger
Keylogger captura as teclas digitadas no teclado físico; Screenlogger captura a área ao redor do clique do mouse na tela.
Rootkit
Conjunto de ferramentas que mantém acesso privilegiado e oculta outros malwares das ferramentas de auditoria e antivírus.
Bot vs. Botnet
Bot é o malware instalado que permite controle remoto; Botnet é a rede de computadores infectados (zumbis) sob comando do invasor.
Engenharia Social e Phishing
Engenharia social manipula psicologicamente pessoas; Phishing é o envio de mensagens fraudulentas para roubar dados confidenciais.
Spear Phishing vs. Whaling
Spear Phishing é direcionado a um alvo específico; Whaling foca em alvos de alto escalão (como diretores e CEOs).
Ataque DoS vs. DDoS
DoS origina-se de uma única fonte para sobrecarregar um serviço; DDoS utiliza múltiplos computadores distribuídos para o ataque.
Man-in-the-Middle (MitM)
Ataque em que o invasor intercepta, lê ou altera silenciosamente a comunicação entre duas partes legítimas.
Firewall: Stateful vs. Stateless
Stateless analisa pacotes isoladamente baseado em regras de cabeçalho; Stateful mantém o estado e contexto da conexão inteira.
IDS vs. IPS
IDS apenas detecta e alerta sobre atividades maliciosas; IPS detecta e bloqueia ativamente o tráfego suspeito.
DMZ (Zona Desmilitarizada)
Sub-rede intermediária que isola serviços públicos (como web/e-mail) da rede interna corporativa segura.
Honeypot
Recurso computacional intencionalmente vulnerável usado como armadilha para atrair, monitorar e estudar invasores.
Autenticação Multifator (MFA)
Combina pelo menos dois fatores distintos: o que você sabe (senha), o que você tem (token) ou o que você é (biometria).
Princípio do Menor Privilégio
Conceder a usuários e processos apenas os acessos estritamente necessários para o desempenho de suas funções.
Backup: Completo vs. Incremental vs. Diferencial
Incremental copia apenas o que mudou desde o último backup de qualquer tipo; Diferencial copia o que mudou desde o último Completo.