Q77: Criptografia Simétrica
GABARITO: ERRADO"O compartilhamento prévio de chaves secretas entre as partes que desejam se comunicar não é necessário em criptografias simétricas."
O Paradoxo da Chave Simétrica
A afirmação inverte o conceito principal da criptografia simétrica. Nela, a mesma chave é usada tanto para cifrar quanto para decifrar (ex: AES, DES).
Problema da Distribuição de Chaves
Como o remetente e o destinatário usarão a mesma chave, eles precisam, obrigatoriamente, encontrar uma forma segura de partilhar essa chave antes de iniciar a comunicação cifrada (compartilhamento prévio).
Q78: Criptografia Assimétrica e Confidencialidade
GABARITO: CERTO"...para garantir a confidencialidade de uma mensagem, o remetente deve utilizar a chave pública do destinatário para cifrar os dados..."
Matriz de Criptografia Assimétrica
Exatamente o oposto da questão 55 (analisada na Parte 1). Aqui a banca acertou o conceito.
Objetivo: Confidencialidade
Assim, apenas o destinatário (dono da chave privada correspondente) conseguirá ler.
Objetivo: Autenticidade (Assinatura)
Qualquer um usa a pública do remetente para verificar a autoria.
Q79: COBIT 2019
GABARITO: CERTO"O COBIT 2019 é projetado para fornecer uma abordagem flexível... incluindo processos como managed data, managed projects e managed assurance, em uma abordagem em cascata de metas."
A Cascata de Metas (Goals Cascade)
A Cascata de Objetivos (Goals Cascade) é o "coração" estratégico do COBIT, garantindo que a TI esteja alinhada com o negócio.
A atualização do COBIT 5 para o COBIT 2019 introduziu novos objetivos de governança/gestão (agora são 40), incluindo os explicitamente citados pela banca: *Managed Data* (APO14), *Managed Projects* (BAI11) e *Managed Assurance* (MEA04).
Q80: ITIL v4 (Gestão de Incidentes e Riscos)
GABARITO: CERTO"No ITIL v4, a prática de gestão de incidentes requer gerenciamento de riscos, uma vez que as ações tomadas ao tentar diagnosticar e resolver incidentes podem levar a riscos graves..."
Interdependência das Práticas no ITIL 4
Quando um incidente grave ocorre (ex: base de dados principal caiu), a ação de tentar aplicar um contorno (*workaround*) rápido para restaurar o serviço — como reiniciar um servidor ou desativar um firewall — pode gerar riscos operacionais gigantescos para a organização. Portanto, a resolução de incidentes exige avaliação e gerenciamento de riscos implícitos nessas ações emergenciais.
Q81: ISO 31000 vs COSO (Gestão de Riscos)
GABARITO: ERRADO"A ISO 31000 enfoca os aspectos relativos aos princípios... não abordando aspectos como estrutura e processo de gestão de riscos, que devem ser gerenciados... com base no COSO".
O Tripé da ISO 31000
A afirmação é completamente falsa. A arquitetura da norma ISO 31000 é sustentada exatamente por três componentes inseparáveis:
1. Princípios
Fundamentação e valor.
2. Estrutura
Framework (Liderança e comprometimento).
3. Processo
Identificar, analisar, avaliar e tratar riscos.
O COSO ERM é de fato outro framework famoso para riscos corporativos, mas a ISO 31000 é autossuficiente e possui o seu próprio modelo de estrutura e processo detalhado no seu escopo oficial.
Q82: Balanced Scorecard (BSC)
GABARITO: CERTO"...Essas perspectivas são genéricas... e podem ser adaptadas à realidade da organização, que pode incluir e(ou) renomear perspectivas."
A Flexibilidade do BSC no Setor Público
Apesar de Kaplan e Norton terem criado essas 4 perspectivas originais para o mundo privado, o BSC é altamente flexível. Na Administração Pública, o lucro não é o objetivo fim. Por isso, é comum renomear "Clientes" para "Sociedade/Cidadão" e colocá-la no topo do mapa estratégico, enquanto a "Financeira" desce para a base representando a sustentabilidade orçamentária.
Q83: PDTI (Planejamento)
GABARITO: ERRADO"O Plano Diretor de Tecnologia da Informação (PDTI) é um instrumento de planejamento anual... sendo revisado e alterado ao final de cada exercício."
Temporalidade do PDTI
O erro reside na palavra "anual". O PDTI (Plano Diretor de TI) é um documento de planeamento tático da TI que não possui uma obrigatoriedade de vigência estrita de 1 ano.
Pelo contrário, de acordo com guias como os do SISP (Sistema de Administração dos Recursos de TI), recomenda-se que o PDTI seja plurianual (frequentemente entre 2 a 4 anos), devendo estar alinhado à vigência do Planeamento Estratégico Institucional (PEI) ou do PPA (Plano Plurianual).
Q84: NIST Cybersecurity Framework
GABARITO: CERTO"Na função proteger (PR)... são utilizadas salvaguardas para gerenciar os riscos... incluindo-se o gerenciamento de identidade, autenticação e controle de acesso..."
Core Functions do NIST CSF
A categoria PR.AC (Identity Management, Authentication and Access Control) pertence oficialmente à função principal Protect (Proteger). O objetivo dessa função é implementar salvaguardas adequadas para assegurar a entrega dos serviços críticos e limitar o impacto de um possível ciberataque.
Q85: LGPD (Direitos do Titular)
GABARITO: CERTO"A LGPD determina que o titular dos dados pessoais tem direito de obter do controlador tanto o bloqueio quanto a eliminação de dados desnecessários ou tratados em desconformidade..."
Artigo 18 da Lei 13.709/2018
A afirmação é a cópia literal de um dos direitos basilares garantidos aos cidadãos pela LGPD em relação ao controlador dos dados:
"Art. 18. O titular dos dados pessoais tem direito a obter do controlador, em relação aos dados do titular por ele tratados, a qualquer momento e mediante requisição: [...]
IV - anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com o disposto nesta Lei;"
Q86: LAI (Lei de Acesso à Informação)
GABARITO: ERRADO"...sendo a integridade definida como a qualidade da informação coletada na fonte, com o máximo de detalhamento possível, sem modificações."
Conceitos da LAI (Art. 4º)
A banca CESPE adora misturar os conceitos descritos no art. 4º da Lei 12.527/2011. A questão atribuiu a definição de Primariedade ao termo Integridade.
-
A Definição da Questão: Primariedade
"qualidade da informação coletada na fonte, com o máximo de detalhamento possível, sem modificações." -
A Definição Real de Integridade
"qualidade da informação não modificada, inclusive quanto à origem, trânsito e destino." -
A Definição de Autenticidade
"qualidade da informação que tenha sido produzida, expedida, recebida ou modificada por determinado indivíduo, equipamento ou sistema."
Q87: Reunião Inicial (IN 94/2022)
GABARITO: ERRADO"...nas soluções... apenas por fornecimento de bens... é indispensável a realização de reunião inicial..."
Q88: Modelo de Gestão de Contrato
GABARITO: CERTOQ89: Publicação ETP/TR
GABARITO: ERRADO"...publicar... o estudo técnico preliminar e o termo de referência no prazo de 30 dias contados da assinatura do contrato."
Q90: Pesquisa de Preços (IN 65/2021)
GABARITO: CERTOQ91: Serviços Intelectuais (Lei 14.133)
GABARITO: CERTOQ92: Papel do Gestor do Contrato
GABARITO: CERTOQ93: Concorrência (Lei 14.133)
GABARITO: CERTOQ94: Escalabilidade Horizontal vs Vertical
GABARITO: ERRADO"...autoescalonamento horizontal consiste em aumentar dinamicamente a capacidade computacional de uma instância já existente..."
Tipos de Escalonamento (Cloud Computing)
Horizontal (Scale Out / In)
Adicionar novas máquinas/instâncias idênticas ao cluster. O Load Balancer (citado na questão) distribui a carga entre elas. É o padrão da nuvem elástica.
Vertical (Scale Up / Down)
O ERRO DA QUESTÃO ESTÁ AQUI
Aumentar a capacidade (mais RAM, CPU) de uma instância já existente. Exige downtime temporário (reboot) na maioria dos casos.
Q95: Arquitetura Event-Driven Serverless
GABARITO: ERRADO"...sendo incomum a utilização de mecanismos de mensageria ou de streams para intermediar a entrega desses eventos."
O Core do Event-Driven
A arquitetura orientada a eventos (*Event-Driven*) aliada a computação *Serverless* (ex: AWS Lambda) vive do desacoplamento de microsserviços. E a forma universal de se garantir isso é justamente através do uso maciço de mensageria e *streams*.
Ex: Utilizador faz upload
(Kafka, RabbitMQ, SQS) Essencial
Ex: AWS Lambda (Consumidor)
Dizer que é "incomum" usar mensageria para intermediar eventos nesse tipo de arquitetura na nuvem moderna é um erro grosseiro. É a prática de excelência e padrão de mercado.