Atualizado em 25 de setembro de 2026.

Segurança da informação é o conjunto de medidas para proteger dados e sistemas contra acessos indevidos, alterações não autorizadas e indisponibilidade. Em concursos, é um dos temas mais cobrados de Informática, porque se renova com as ameaças do dia a dia, como golpes por mensagem e sequestro de dados. A base do tema são três princípios, confidencialidade, integridade e disponibilidade, e a partir deles se estudam as ameaças e as defesas.

Este guia reúne os princípios, os tipos de malware e de ataque, as principais defesas e os pontos mais cobrados. Uma referência gratuita e confiável é a Cartilha de Segurança para Internet do CERT.br. Para a parte jurídica da proteção de dados, veja o guia de LGPD para concurso.

Os princípios

PrincípioO que garanteExemplo de violação
ConfidencialidadeQue a informação só seja acessada por quem tem autorizaçãoVazamento de dados de clientes
IntegridadeQue a informação não seja alterada indevidamenteAlteração de valores em um sistema
DisponibilidadeQue a informação esteja acessível quando necessáriaSite fora do ar por ataque
AutenticidadeQue a origem da informação seja verdadeiraMensagem falsa em nome de um banco
Não repúdioQue o autor não possa negar a autoriaNegativa de envio de documento assinado

Os três primeiros formam a sigla CID. Autenticidade e não repúdio completam a lista em muitas provas.

Tipos de malware

  • Vírus: se anexa a arquivos ou programas e depende da execução do hospedeiro para se propagar.
  • Worm: se propaga sozinho pela rede, explorando vulnerabilidades, sem precisar de hospedeiro.
  • Cavalo de Troia: parece um programa legítimo, mas executa funções maliciosas escondidas.
  • Ransomware: sequestra os dados, geralmente por criptografia, e exige pagamento de resgate.
  • Spyware: monitora as atividades do usuário e envia informações a terceiros. Os keyloggers registram o que é digitado; os screenloggers capturam a tela.
  • Adware: exibe propagandas indesejadas.
  • Bot e botnet: o bot permite o controle remoto do computador infectado; a botnet é a rede de computadores controlados, usada em ataques de negação de serviço.
  • Rootkit: esconde a presença de invasores e de outros códigos maliciosos.
  • Backdoor: abre uma porta de acesso para o invasor retornar ao sistema.
A diferença mais cobrada: o vírus precisa de um hospedeiro e de execução; o worm se propaga sozinho. Questões que invertem essa característica aparecem com frequência.

Tipos de ataque

  • Phishing: mensagem falsa, por e-mail, SMS ou aplicativo, que imita uma instituição para obter dados, como senhas e números de cartão.
  • Engenharia social: manipulação psicológica da vítima para que ela forneça informações ou execute ações, como no golpe da falsa central de atendimento.
  • Negação de serviço (DoS e DDoS): sobrecarga de um serviço para torná-lo indisponível. No DDoS, o ataque parte de muitos computadores ao mesmo tempo.
  • Força bruta: tentativa de descobrir senhas testando muitas combinações.
  • Interceptação: o atacante se coloca entre duas partes para capturar ou alterar a comunicação.
  • Pharming: redirecionamento do usuário para um site falso, mesmo quando ele digita o endereço correto.

Principais defesas

  • Antivírus e antimalware: detectam e removem códigos maliciosos conhecidos.
  • Firewall: controla o tráfego de rede, bloqueando conexões não autorizadas. Não substitui o antivírus.
  • Atualizações: corrigem vulnerabilidades exploradas por ataques.
  • Autenticação em dois fatores: combina algo que o usuário sabe, como a senha, com algo que ele tem, como o celular, ou algo que ele é, como a biometria.
  • VPN: cria um canal criptografado de comunicação sobre uma rede pública.
  • Senhas fortes e únicas: longas, com variedade de caracteres e diferentes para cada serviço.

Tipos de backup

TipoO que copiaVantagemDesvantagem
CompletoTodos os dadosRestauração simplesMais tempo e espaço
IncrementalO que mudou desde o último backup de qualquer tipoRápido e econômicoRestauração exige o completo e todos os incrementais
DiferencialO que mudou desde o último backup completoRestauração exige só o completo e o último diferencialCresce com o tempo

Criptografia, assinatura e certificado digital

  • Criptografia simétrica: usa a mesma chave para cifrar e decifrar. É rápida, mas exige compartilhar a chave com segurança.
  • Criptografia assimétrica: usa um par de chaves, uma pública e uma privada. O que é cifrado com a chave pública só é decifrado com a privada correspondente.
  • Assinatura digital: usa a chave privada do autor para garantir autenticidade, integridade e não repúdio. Ela não garante, por si só, a confidencialidade.
  • Certificado digital: documento eletrônico emitido por uma autoridade certificadora que associa a chave pública a uma pessoa ou entidade.

A divisão da rede em sub-redes, que ajuda a isolar sistemas e reduzir riscos, está no guia de endereçamento IP e sub-redes.

A assinatura digital, o certificado digital, a ICP-Brasil e os tipos A1 e A3 estão no guia de certificado digital e assinatura eletrônica.

Boas práticas cobradas em prova

  • Desconfiar de mensagens com senso de urgência, erros de escrita ou links encurtados;
  • Verificar o endereço do site e o cadeado de conexão segura antes de digitar dados;
  • Não reutilizar senhas e usar gerenciadores de senhas;
  • Manter sistema operacional, navegador e aplicativos atualizados;
  • Fazer backups periódicos e guardar uma cópia fora do equipamento principal;
  • Evitar redes Wi-Fi públicas para operações sensíveis ou usar VPN.

Muitas questões apresentam uma situação e perguntam qual boa prática teria evitado o problema.

O protocolo HTTPS criptografa a comunicação entre o navegador e o site, o que é indicado pelo cadeado na barra de endereços. Ele protege os dados em trânsito, mas não garante que o site seja confiável: sites de phishing também podem usar HTTPS. Por isso, o cadeado é condição necessária, mas não suficiente, para confiar em um site. Cookies, histórico e navegação anônima também aparecem em provas: a navegação anônima não salva histórico no computador, mas não esconde a atividade do provedor de internet nem dos sites visitados.

Política de segurança nas organizações

Nas empresas e órgãos públicos, a segurança da informação é organizada por uma política de segurança, que define regras de acesso, classificação da informação, uso de recursos e resposta a incidentes. O controle de acesso segue o princípio do menor privilégio: cada usuário deve ter apenas as permissões necessárias para suas funções. Esse princípio, junto com a segregação de funções, reduz o risco de fraudes e vazamentos.

A invasão de dispositivo informático e os demais crimes praticados pela internet estão no guia de crimes cibernéticos.

Exemplos práticos para fixar o conteúdo

  • Funcionário recebe e-mail do "setor de TI" pedindo a senha para manutenção: phishing combinado com engenharia social.
  • Arquivos da empresa ficam inacessíveis e aparece mensagem pedindo pagamento: ransomware, com violação da disponibilidade.
  • Site de órgão público sai do ar por excesso de acessos simultâneos vindos de muitos computadores: DDoS.
  • Programa baixado como "editor de fotos grátis" instala funções escondidas: cavalo de Troia.
  • Planilha de salários enviada por engano a pessoas não autorizadas: violação da confidencialidade.

Computação em nuvem e segurança

Com o uso crescente de serviços em nuvem, as provas passaram a cobrar noções como armazenamento remoto, sincronização e compartilhamento de arquivos. Do ponto de vista da segurança, a nuvem facilita o backup e a disponibilidade, mas exige cuidados com senhas, autenticação em dois fatores e permissões de compartilhamento, porque um link público mal configurado pode expor dados confidenciais.

Revisão rápida dos pontos mais cobrados

Antes da prova, confira: CID mais autenticidade e não repúdio; vírus depende de hospedeiro, worm se propaga sozinho; ransomware sequestra dados; phishing e engenharia social exploram a confiança; firewall não é antivírus; incremental copia desde o último backup, diferencial desde o último completo; e assinatura digital garante autenticidade, integridade e não repúdio, mas não sigilo.

Refaça essa lista com as suas próprias palavras antes de cada simulado: é o tipo de conteúdo que se fixa pela repetição curta e frequente, e não por longas sessões de leitura.

Os tipos de backup, a regra 3-2-1, o RAID e os modelos de nuvem estão detalhados no guia de backup e nuvem.

As normas ISO 27001 e 27002 e os frameworks de gestão de TI estão no guia de governança de TI.

Como o tema cai em prova

As questões costumam pedir a diferença entre tipos de malware, a identificação do ataque descrito numa situação, a relação entre princípios e exemplos e o funcionamento dos tipos de backup e da assinatura digital. Uma pegadinha frequente afirma que a assinatura digital garante sigilo ou que o firewall elimina vírus. Nos concursos bancários, o tema aparece também em atualidades, ligado a golpes contra clientes, como mostra o guia de atualidades do mercado financeiro. Para a outra parte da Informática mais cobrada, veja o guia de planilhas para concurso.

Perguntas frequentes

Quais são os princípios básicos da segurança da informação?

Confidencialidade, integridade e disponibilidade, conhecidos pela sigla CID. Autenticidade e não repúdio costumam ser acrescentados.

Qual a diferença entre vírus e worm?

O vírus depende de um arquivo ou programa hospedeiro e da execução dele para se propagar. O worm se propaga sozinho pela rede, explorando vulnerabilidades.

Qual a diferença entre backup incremental e diferencial?

O incremental copia o que mudou desde o último backup de qualquer tipo. O diferencial copia o que mudou desde o último backup completo.

SOS Concursos
Equipe SOS Concursos

Conteúdo produzido e revisado pela equipe editorial da SOS Concursos, que acompanha concursos públicos desde 2006. Cada dado deste artigo foi conferido nas fontes listadas acima. Conheça nossa política editorial ou envie uma correção para contato@sosconcursos.com.br.