Questão de Segurança da Informação — Controles de segurança — CESPE / CEBRASPE 2022
- Código
- ce133792
- Banca
- CESPE / CEBRASPE
- Órgão
- BNB
- Ano
- 2022
- Nível
- Superior
- Cargo
- Analista de Sistemas – Infraestrutura e Segurança da informação
- CCerto
- EErrado
GabaritoE — Errado
Gabarito: Errado (E). O monitor de referência é o mecanismo que intermedia e controla o acesso dos sujeitos aos objetos, mas não contém as regras que definem esse acesso. As regras (políticas de controle de acesso) estão armazenadas em uma base de política de segurança (como listas de controle de acesso ou matriz de acesso). O monitor de referência consulta essas regras para tomar decisões, mas não as armazena. Portanto, a afirmação confunde o papel do monitor de referência com a própria política de segurança, estando incorreta.
O monitor de referência é um conceito fundamental em sistemas seguros, proposto por Anderson e formalizado no modelo do núcleo de segurança (security kernel). Ele deve possuir três propriedades:
Isolamento: não pode ser violado;
Completeza: toda chamada de acesso deve passar por ele;
Verificabilidade: deve ser pequeno o suficiente para ser analisado.
A função do monitor de referência é mediar cada tentativa de acesso, verificando se ela está de acordo com as regras predefinidas (políticas). Essas regras, no entanto, são armazenadas em estruturas como ACLs (Access Control Lists), capacidades ou matriz de acesso. É comum em provas que se tente confundir o mecanismo de controle (monitor) com a base de regras (política).
Referência conceitual: Em sistemas operacionais, o monitor de referência é a abstração que implementa o controle de acesso obrigatório ou discricionário, mas as regras propriamente ditas estão na base de dados de segurança.
Gabarito: Errado (E).
Link permanente: /questoes/ce133792