Atualizado em 25 de setembro de 2026.
Segurança da informação é o conjunto de medidas para proteger dados e sistemas contra acessos indevidos, alterações não autorizadas e indisponibilidade. Em concursos, é um dos temas mais cobrados de Informática, porque se renova com as ameaças do dia a dia, como golpes por mensagem e sequestro de dados. A base do tema são três princípios, confidencialidade, integridade e disponibilidade, e a partir deles se estudam as ameaças e as defesas.
Este guia reúne os princípios, os tipos de malware e de ataque, as principais defesas e os pontos mais cobrados. Uma referência gratuita e confiável é a Cartilha de Segurança para Internet do CERT.br. Para a parte jurídica da proteção de dados, veja o guia de LGPD para concurso.
Os princípios
| Princípio | O que garante | Exemplo de violação |
|---|---|---|
| Confidencialidade | Que a informação só seja acessada por quem tem autorização | Vazamento de dados de clientes |
| Integridade | Que a informação não seja alterada indevidamente | Alteração de valores em um sistema |
| Disponibilidade | Que a informação esteja acessível quando necessária | Site fora do ar por ataque |
| Autenticidade | Que a origem da informação seja verdadeira | Mensagem falsa em nome de um banco |
| Não repúdio | Que o autor não possa negar a autoria | Negativa de envio de documento assinado |
Os três primeiros formam a sigla CID. Autenticidade e não repúdio completam a lista em muitas provas.
Tipos de malware
- Vírus: se anexa a arquivos ou programas e depende da execução do hospedeiro para se propagar.
- Worm: se propaga sozinho pela rede, explorando vulnerabilidades, sem precisar de hospedeiro.
- Cavalo de Troia: parece um programa legítimo, mas executa funções maliciosas escondidas.
- Ransomware: sequestra os dados, geralmente por criptografia, e exige pagamento de resgate.
- Spyware: monitora as atividades do usuário e envia informações a terceiros. Os keyloggers registram o que é digitado; os screenloggers capturam a tela.
- Adware: exibe propagandas indesejadas.
- Bot e botnet: o bot permite o controle remoto do computador infectado; a botnet é a rede de computadores controlados, usada em ataques de negação de serviço.
- Rootkit: esconde a presença de invasores e de outros códigos maliciosos.
- Backdoor: abre uma porta de acesso para o invasor retornar ao sistema.
Tipos de ataque
- Phishing: mensagem falsa, por e-mail, SMS ou aplicativo, que imita uma instituição para obter dados, como senhas e números de cartão.
- Engenharia social: manipulação psicológica da vítima para que ela forneça informações ou execute ações, como no golpe da falsa central de atendimento.
- Negação de serviço (DoS e DDoS): sobrecarga de um serviço para torná-lo indisponível. No DDoS, o ataque parte de muitos computadores ao mesmo tempo.
- Força bruta: tentativa de descobrir senhas testando muitas combinações.
- Interceptação: o atacante se coloca entre duas partes para capturar ou alterar a comunicação.
- Pharming: redirecionamento do usuário para um site falso, mesmo quando ele digita o endereço correto.
Principais defesas
- Antivírus e antimalware: detectam e removem códigos maliciosos conhecidos.
- Firewall: controla o tráfego de rede, bloqueando conexões não autorizadas. Não substitui o antivírus.
- Atualizações: corrigem vulnerabilidades exploradas por ataques.
- Autenticação em dois fatores: combina algo que o usuário sabe, como a senha, com algo que ele tem, como o celular, ou algo que ele é, como a biometria.
- VPN: cria um canal criptografado de comunicação sobre uma rede pública.
- Senhas fortes e únicas: longas, com variedade de caracteres e diferentes para cada serviço.
Tipos de backup
| Tipo | O que copia | Vantagem | Desvantagem |
|---|---|---|---|
| Completo | Todos os dados | Restauração simples | Mais tempo e espaço |
| Incremental | O que mudou desde o último backup de qualquer tipo | Rápido e econômico | Restauração exige o completo e todos os incrementais |
| Diferencial | O que mudou desde o último backup completo | Restauração exige só o completo e o último diferencial | Cresce com o tempo |
Criptografia, assinatura e certificado digital
- Criptografia simétrica: usa a mesma chave para cifrar e decifrar. É rápida, mas exige compartilhar a chave com segurança.
- Criptografia assimétrica: usa um par de chaves, uma pública e uma privada. O que é cifrado com a chave pública só é decifrado com a privada correspondente.
- Assinatura digital: usa a chave privada do autor para garantir autenticidade, integridade e não repúdio. Ela não garante, por si só, a confidencialidade.
- Certificado digital: documento eletrônico emitido por uma autoridade certificadora que associa a chave pública a uma pessoa ou entidade.
A divisão da rede em sub-redes, que ajuda a isolar sistemas e reduzir riscos, está no guia de endereçamento IP e sub-redes.
A assinatura digital, o certificado digital, a ICP-Brasil e os tipos A1 e A3 estão no guia de certificado digital e assinatura eletrônica.
Boas práticas cobradas em prova
- Desconfiar de mensagens com senso de urgência, erros de escrita ou links encurtados;
- Verificar o endereço do site e o cadeado de conexão segura antes de digitar dados;
- Não reutilizar senhas e usar gerenciadores de senhas;
- Manter sistema operacional, navegador e aplicativos atualizados;
- Fazer backups periódicos e guardar uma cópia fora do equipamento principal;
- Evitar redes Wi-Fi públicas para operações sensíveis ou usar VPN.
Muitas questões apresentam uma situação e perguntam qual boa prática teria evitado o problema.
Navegação segura na internet
O protocolo HTTPS criptografa a comunicação entre o navegador e o site, o que é indicado pelo cadeado na barra de endereços. Ele protege os dados em trânsito, mas não garante que o site seja confiável: sites de phishing também podem usar HTTPS. Por isso, o cadeado é condição necessária, mas não suficiente, para confiar em um site. Cookies, histórico e navegação anônima também aparecem em provas: a navegação anônima não salva histórico no computador, mas não esconde a atividade do provedor de internet nem dos sites visitados.
Política de segurança nas organizações
Nas empresas e órgãos públicos, a segurança da informação é organizada por uma política de segurança, que define regras de acesso, classificação da informação, uso de recursos e resposta a incidentes. O controle de acesso segue o princípio do menor privilégio: cada usuário deve ter apenas as permissões necessárias para suas funções. Esse princípio, junto com a segregação de funções, reduz o risco de fraudes e vazamentos.
A invasão de dispositivo informático e os demais crimes praticados pela internet estão no guia de crimes cibernéticos.
Exemplos práticos para fixar o conteúdo
- Funcionário recebe e-mail do "setor de TI" pedindo a senha para manutenção: phishing combinado com engenharia social.
- Arquivos da empresa ficam inacessíveis e aparece mensagem pedindo pagamento: ransomware, com violação da disponibilidade.
- Site de órgão público sai do ar por excesso de acessos simultâneos vindos de muitos computadores: DDoS.
- Programa baixado como "editor de fotos grátis" instala funções escondidas: cavalo de Troia.
- Planilha de salários enviada por engano a pessoas não autorizadas: violação da confidencialidade.
Computação em nuvem e segurança
Com o uso crescente de serviços em nuvem, as provas passaram a cobrar noções como armazenamento remoto, sincronização e compartilhamento de arquivos. Do ponto de vista da segurança, a nuvem facilita o backup e a disponibilidade, mas exige cuidados com senhas, autenticação em dois fatores e permissões de compartilhamento, porque um link público mal configurado pode expor dados confidenciais.
Revisão rápida dos pontos mais cobrados
Antes da prova, confira: CID mais autenticidade e não repúdio; vírus depende de hospedeiro, worm se propaga sozinho; ransomware sequestra dados; phishing e engenharia social exploram a confiança; firewall não é antivírus; incremental copia desde o último backup, diferencial desde o último completo; e assinatura digital garante autenticidade, integridade e não repúdio, mas não sigilo.
Refaça essa lista com as suas próprias palavras antes de cada simulado: é o tipo de conteúdo que se fixa pela repetição curta e frequente, e não por longas sessões de leitura.
Os tipos de backup, a regra 3-2-1, o RAID e os modelos de nuvem estão detalhados no guia de backup e nuvem.
As normas ISO 27001 e 27002 e os frameworks de gestão de TI estão no guia de governança de TI.
Como o tema cai em prova
As questões costumam pedir a diferença entre tipos de malware, a identificação do ataque descrito numa situação, a relação entre princípios e exemplos e o funcionamento dos tipos de backup e da assinatura digital. Uma pegadinha frequente afirma que a assinatura digital garante sigilo ou que o firewall elimina vírus. Nos concursos bancários, o tema aparece também em atualidades, ligado a golpes contra clientes, como mostra o guia de atualidades do mercado financeiro. Para a outra parte da Informática mais cobrada, veja o guia de planilhas para concurso.
Perguntas frequentes
Quais são os princípios básicos da segurança da informação?
Confidencialidade, integridade e disponibilidade, conhecidos pela sigla CID. Autenticidade e não repúdio costumam ser acrescentados.
Qual a diferença entre vírus e worm?
O vírus depende de um arquivo ou programa hospedeiro e da execução dele para se propagar. O worm se propaga sozinho pela rede, explorando vulnerabilidades.
Qual a diferença entre backup incremental e diferencial?
O incremental copia o que mudou desde o último backup de qualquer tipo. O diferencial copia o que mudou desde o último backup completo.


