Pular para o conteúdo principal

Questão de Banco de Dados — Segurança em Banco de Dados — CESPE / CEBRASPE 2025

Banco de DadosSegurança em Banco de Dados
Código
ce417230
Banca
CESPE / CEBRASPE
Órgão
PC DF
Ano
2025
Cargo
GAAPC ( )
A respeito de arquitetura, segurança, integridade, concorrência, recuperação após falhas e gerenciamento de transições em sistemas de gerenciamento de banco de dados (SGDB), julgue o item a seguir.   A implementação de auditorias de acesso e a aplicação de políticas de criptografia em um SGBD são suficientes para garantir a segurança dos dados sensíveis armazenados no banco, mesmo que não haja no sistema controle de acesso granular.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança em Banco de Dados: Auditoria, Criptografia e Controle de Acesso

Gabarito: Errado. A implementação de auditorias de acesso e políticas de criptografia, por si só, não é suficiente para garantir a segurança dos dados sensíveis, pois sem controle de acesso granular não há como restringir quem pode visualizar ou manipular os dados — a criptografia protege os dados em repouso/trânsito, mas não impede que um usuário autorizado (ou um invasor que obteve credenciais) acesse indevidamente informações que não deveria ver. A segurança em SGBD é um conjunto de camadas complementares, e o controle de acesso é uma delas.

A segurança da informação em bancos de dados é um tema central em concursos, e a banca explora justamente a ideia de que uma única medida seria suficiente. A afirmativa tenta fazer o candidato acreditar que auditoria + criptografia = segurança total, ignorando que o controle de acesso granular é o mecanismo que define quem pode acessar o quê. Sem ele, qualquer usuário com privilégios elevados (ou um atacante que explore uma falha) pode ler dados sensíveis, mesmo que estejam criptografados — a criptografia protege contra acesso externo não autorizado, mas não contra acesso interno indevido.

A auditoria de acesso registra quem acessou o quê e quando, servindo como mecanismo de monitoramento e rastreabilidade, mas não impede o acesso indevido — ela apenas o detecta a posteriori. A criptografia, por sua vez, protege os dados em repouso (armazenamento) e em trânsito (comunicação), mas não controla quem pode solicitar a descriptografia. O controle de acesso granular (como o comando GRANT em SQL, que concede privilégios específicos para usuários ou papéis) é o que efetivamente restringe o acesso a dados sensíveis, complementando as outras medidas.

Na prática, um banco de dados com criptografia forte, mas sem controle de acesso, permitiria que qualquer usuário com acesso ao sistema lesse todos os dados — a criptografia apenas dificultaria o acesso externo, mas não impediria um usuário legítimo de consultar dados que não deveria. A segurança eficaz exige a combinação de várias camadas: controle de acesso, criptografia, auditoria, autenticação forte, entre outras. A afirmativa, ao afirmar que auditoria e criptografia são suficientes, desconsidera justamente a camada que define as permissões de acesso.

A pegadinha da banca está em usar o termo "suficientes" — uma palavra absoluta que raramente se aplica em segurança da informação. A segurança é sempre um processo contínuo e multicamadas, e nenhuma medida isolada garante proteção completa. O controle de acesso granular é um pilar fundamental, sem o qual as demais medidas perdem eficácia.

Segurança em SGBD
  • 1Camadas complementares
    • Controle de acesso granular
      • define quem acessa o quê
      • GRANT / privilégios
    • Criptografia
      • dados em repouso
      • dados em trânsito
    • Auditoria
      • registra acessos
      • detecta a posteriori
  • 2Nenhuma medida isolada é suficiente
LEVEL · soulevel.com.br

Item — ❌ Errado

A afirmativa está errada porque a auditoria e a criptografia, embora importantes, não substituem o controle de acesso granular. A auditoria apenas registra acessos (função de monitoramento), e a criptografia protege os dados contra acesso externo não autorizado, mas nenhuma das duas impede que um usuário com privilégios acesse dados que não deveria. O controle de acesso granular é o mecanismo que define permissões específicas por usuário ou papel, sendo essencial para a segurança de dados sensíveis. Sem ele, a criptografia pode ser contornada por usuários legítimos (que possuem as chaves) e a auditoria apenas detecta o dano após ocorrido.

Gabarito: Errado.

Link permanente: /questoes/ce417230