Revisão Estratégica TI - Parte 3

Governança, Legislação, Cibersegurança e Cloud (Q77 a Q95)

Home

Q77: Criptografia Simétrica

GABARITO: ERRADO

"O compartilhamento prévio de chaves secretas entre as partes que desejam se comunicar não é necessário em criptografias simétricas."

O Paradoxo da Chave Simétrica

A afirmação inverte o conceito principal da criptografia simétrica. Nela, a mesma chave é usada tanto para cifrar quanto para decifrar (ex: AES, DES).

Problema da Distribuição de Chaves

Como o remetente e o destinatário usarão a mesma chave, eles precisam, obrigatoriamente, encontrar uma forma segura de partilhar essa chave antes de iniciar a comunicação cifrada (compartilhamento prévio).

Q78: Criptografia Assimétrica e Confidencialidade

GABARITO: CERTO

"...para garantir a confidencialidade de uma mensagem, o remetente deve utilizar a chave pública do destinatário para cifrar os dados..."

Matriz de Criptografia Assimétrica

Exatamente o oposto da questão 55 (analisada na Parte 1). Aqui a banca acertou o conceito.

Objetivo: Confidencialidade

Cifra-se com a Chave Pública do Destinatário.

Assim, apenas o destinatário (dono da chave privada correspondente) conseguirá ler.

Objetivo: Autenticidade (Assinatura)

Cifra-se com a Chave Privada do Remetente.

Qualquer um usa a pública do remetente para verificar a autoria.

Q79: COBIT 2019

GABARITO: CERTO

"O COBIT 2019 é projetado para fornecer uma abordagem flexível... incluindo processos como managed data, managed projects e managed assurance, em uma abordagem em cascata de metas."

A Cascata de Metas (Goals Cascade)

A Cascata de Objetivos (Goals Cascade) é o "coração" estratégico do COBIT, garantindo que a TI esteja alinhada com o negócio.

1. Motivos dos Stakeholders
2. Objetivos Corporativos (Enterprise Goals)
3. Objetivos de Alinhamento (Alignment Goals)
4. Objetivos de Gestão e Governança

A atualização do COBIT 5 para o COBIT 2019 introduziu novos objetivos de governança/gestão (agora são 40), incluindo os explicitamente citados pela banca: *Managed Data* (APO14), *Managed Projects* (BAI11) e *Managed Assurance* (MEA04).

Q80: ITIL v4 (Gestão de Incidentes e Riscos)

GABARITO: CERTO

"No ITIL v4, a prática de gestão de incidentes requer gerenciamento de riscos, uma vez que as ações tomadas ao tentar diagnosticar e resolver incidentes podem levar a riscos graves..."

Interdependência das Práticas no ITIL 4

O ITIL 4 abandonou a estrutura engessada de "processos em silos" do ITIL v3. O modelo agora é baseado no Sistema de Valor de Serviço (SVS), onde as 34 Práticas de Gestão interagem constantemente.

Quando um incidente grave ocorre (ex: base de dados principal caiu), a ação de tentar aplicar um contorno (*workaround*) rápido para restaurar o serviço — como reiniciar um servidor ou desativar um firewall — pode gerar riscos operacionais gigantescos para a organização. Portanto, a resolução de incidentes exige avaliação e gerenciamento de riscos implícitos nessas ações emergenciais.

Q81: ISO 31000 vs COSO (Gestão de Riscos)

GABARITO: ERRADO

"A ISO 31000 enfoca os aspectos relativos aos princípios... não abordando aspectos como estrutura e processo de gestão de riscos, que devem ser gerenciados... com base no COSO".

O Tripé da ISO 31000

A afirmação é completamente falsa. A arquitetura da norma ISO 31000 é sustentada exatamente por três componentes inseparáveis:

1. Princípios

Fundamentação e valor.

2. Estrutura

Framework (Liderança e comprometimento).

3. Processo

Identificar, analisar, avaliar e tratar riscos.

O COSO ERM é de fato outro framework famoso para riscos corporativos, mas a ISO 31000 é autossuficiente e possui o seu próprio modelo de estrutura e processo detalhado no seu escopo oficial.

Q82: Balanced Scorecard (BSC)

GABARITO: CERTO

"...Essas perspectivas são genéricas... e podem ser adaptadas à realidade da organização, que pode incluir e(ou) renomear perspectivas."

A Flexibilidade do BSC no Setor Público

Financeira
Clientes
Processos Internos
Aprendizado / Crescimento

Apesar de Kaplan e Norton terem criado essas 4 perspectivas originais para o mundo privado, o BSC é altamente flexível. Na Administração Pública, o lucro não é o objetivo fim. Por isso, é comum renomear "Clientes" para "Sociedade/Cidadão" e colocá-la no topo do mapa estratégico, enquanto a "Financeira" desce para a base representando a sustentabilidade orçamentária.

Q83: PDTI (Planejamento)

GABARITO: ERRADO

"O Plano Diretor de Tecnologia da Informação (PDTI) é um instrumento de planejamento anual... sendo revisado e alterado ao final de cada exercício."

Temporalidade do PDTI

O erro reside na palavra "anual". O PDTI (Plano Diretor de TI) é um documento de planeamento tático da TI que não possui uma obrigatoriedade de vigência estrita de 1 ano.

Pelo contrário, de acordo com guias como os do SISP (Sistema de Administração dos Recursos de TI), recomenda-se que o PDTI seja plurianual (frequentemente entre 2 a 4 anos), devendo estar alinhado à vigência do Planeamento Estratégico Institucional (PEI) ou do PPA (Plano Plurianual).

Q84: NIST Cybersecurity Framework

GABARITO: CERTO

"Na função proteger (PR)... são utilizadas salvaguardas para gerenciar os riscos... incluindo-se o gerenciamento de identidade, autenticação e controle de acesso..."

Core Functions do NIST CSF

IDENTIFY (ID) PROTECT (PR) DETECT (DE) RESPOND (RS) RECOVER (RC)

A categoria PR.AC (Identity Management, Authentication and Access Control) pertence oficialmente à função principal Protect (Proteger). O objetivo dessa função é implementar salvaguardas adequadas para assegurar a entrega dos serviços críticos e limitar o impacto de um possível ciberataque.

Q85: LGPD (Direitos do Titular)

GABARITO: CERTO

"A LGPD determina que o titular dos dados pessoais tem direito de obter do controlador tanto o bloqueio quanto a eliminação de dados desnecessários ou tratados em desconformidade..."

Artigo 18 da Lei 13.709/2018

A afirmação é a cópia literal de um dos direitos basilares garantidos aos cidadãos pela LGPD em relação ao controlador dos dados:

"Art. 18. O titular dos dados pessoais tem direito a obter do controlador, em relação aos dados do titular por ele tratados, a qualquer momento e mediante requisição: [...]
IV - anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com o disposto nesta Lei;"

Q86: LAI (Lei de Acesso à Informação)

GABARITO: ERRADO

"...sendo a integridade definida como a qualidade da informação coletada na fonte, com o máximo de detalhamento possível, sem modificações."

Conceitos da LAI (Art. 4º)

A banca CESPE adora misturar os conceitos descritos no art. 4º da Lei 12.527/2011. A questão atribuiu a definição de Primariedade ao termo Integridade.

  • A Definição da Questão: Primariedade
    "qualidade da informação coletada na fonte, com o máximo de detalhamento possível, sem modificações."
  • A Definição Real de Integridade
    "qualidade da informação não modificada, inclusive quanto à origem, trânsito e destino."
  • A Definição de Autenticidade
    "qualidade da informação que tenha sido produzida, expedida, recebida ou modificada por determinado indivíduo, equipamento ou sistema."

Q87: Reunião Inicial (IN 94/2022)

GABARITO: ERRADO

"...nas soluções... apenas por fornecimento de bens... é indispensável a realização de reunião inicial..."

A norma SGD/ME nº 94/2022 estabelece, visando a desburocratização, que a realização da Reunião Inicial pode ser dispensada quando a contratação disser respeito exclusivamente ao fornecimento de bens (equipamentos, sem serviços complexos acoplados). Logo, não é "indispensável".

Q88: Modelo de Gestão de Contrato

GABARITO: CERTO
Segundo as diretrizes de planejamento da contratação (IN 94), o Modelo de Gestão do Contrato deve, sim, prever as condições e penalidades, incluindo as situações que motivarão suspensão e impedimento de licitar.

Q89: Publicação ETP/TR

GABARITO: ERRADO

"...publicar... o estudo técnico preliminar e o termo de referência no prazo de 30 dias contados da assinatura do contrato."

O Estudo Técnico Preliminar (ETP) e o Termo de Referência (TR) são documentos de Planeamento (Fase Interna). O erro brutal da questão é dizer que eles serão publicados após a assinatura do contrato. Eles instruem o Edital e devem estar públicos durante a licitação para embasar as propostas das empresas.

Q90: Pesquisa de Preços (IN 65/2021)

GABARITO: CERTO
A nova lógica de compras públicas prioriza a pesquisa em bases governamentais consolidadas. A ordem preferencial inclui o Painel de Preços do Governo e a pesquisa em contratações similares feitas por outros órgãos públicos. Pesquisas diretas com fornecedores privados (pedidos de cotação por e-mail) são, em regra, métodos acessórios ou subsidiários na falta de fontes primárias oficiais.

Q91: Serviços Intelectuais (Lei 14.133)

GABARITO: CERTO
Conforme o art. 74 da Nova Lei de Licitações (dispensa/inexigibilidade), controles de qualidade e tecnológicos, assessorias, perícias e auditorias são taxativamente listados como serviços técnicos especializados de natureza predominantemente intelectual.

Q92: Papel do Gestor do Contrato

GABARITO: CERTO
Na estrutura de fiscalização de contratos de TI (que divide funções entre Gestor, Fiscal Técnico, Fiscal Requisitante e Fiscal Administrativo), compete ao Gestor do Contrato a visão global, anotando ocorrências em histórico e assinando o termo de recebimento definitivo (após os recebimentos provisórios atestados pelos fiscais técnicos/requisitantes).

Q93: Concorrência (Lei 14.133)

GABARITO: CERTO
A Nova Lei de Licitações extinguiu a Tomada de Preços e Convite. Agora, a Concorrência é a modalidade para a contratação de bens e serviços especiais e de obras de engenharia. E, perfeitamente, ela aceita critérios de julgamento diversos, incluindo o de melhor técnica ou conteúdo artístico.

Q94: Escalabilidade Horizontal vs Vertical

GABARITO: ERRADO

"...autoescalonamento horizontal consiste em aumentar dinamicamente a capacidade computacional de uma instância já existente..."

Tipos de Escalonamento (Cloud Computing)

Horizontal (Scale Out / In)

Adicionar novas máquinas/instâncias idênticas ao cluster. O Load Balancer (citado na questão) distribui a carga entre elas. É o padrão da nuvem elástica.

Vertical (Scale Up / Down)

O ERRO DA QUESTÃO ESTÁ AQUI

Aumentar a capacidade (mais RAM, CPU) de uma instância já existente. Exige downtime temporário (reboot) na maioria dos casos.

Q95: Arquitetura Event-Driven Serverless

GABARITO: ERRADO

"...sendo incomum a utilização de mecanismos de mensageria ou de streams para intermediar a entrega desses eventos."

O Core do Event-Driven

A arquitetura orientada a eventos (*Event-Driven*) aliada a computação *Serverless* (ex: AWS Lambda) vive do desacoplamento de microsserviços. E a forma universal de se garantir isso é justamente através do uso maciço de mensageria e *streams*.

Produtor
Ex: Utilizador faz upload
Broker / Stream / Fila
(Kafka, RabbitMQ, SQS) Essencial
Serverless Function
Ex: AWS Lambda (Consumidor)

Dizer que é "incomum" usar mensageria para intermediar eventos nesse tipo de arquitetura na nuvem moderna é um erro grosseiro. É a prática de excelência e padrão de mercado.