Questão de Banco de Dados — Segurança em Banco de Dados — CESPE / CEBRASPE 2025
- Código
- ce417230
- Banca
- CESPE / CEBRASPE
- Órgão
- PC DF
- Ano
- 2025
- Cargo
- GAAPC ( )
- CCerto
- EErrado
GabaritoE — Errado
Gabarito: Errado. A implementação de auditorias de acesso e políticas de criptografia, por si só, não é suficiente para garantir a segurança dos dados sensíveis, pois sem controle de acesso granular não há como restringir quem pode visualizar ou manipular os dados — a criptografia protege os dados em repouso/trânsito, mas não impede que um usuário autorizado (ou um invasor que obteve credenciais) acesse indevidamente informações que não deveria ver. A segurança em SGBD é um conjunto de camadas complementares, e o controle de acesso é uma delas.
A segurança da informação em bancos de dados é um tema central em concursos, e a banca explora justamente a ideia de que uma única medida seria suficiente. A afirmativa tenta fazer o candidato acreditar que auditoria + criptografia = segurança total, ignorando que o controle de acesso granular é o mecanismo que define quem pode acessar o quê. Sem ele, qualquer usuário com privilégios elevados (ou um atacante que explore uma falha) pode ler dados sensíveis, mesmo que estejam criptografados — a criptografia protege contra acesso externo não autorizado, mas não contra acesso interno indevido.
A auditoria de acesso registra quem acessou o quê e quando, servindo como mecanismo de monitoramento e rastreabilidade, mas não impede o acesso indevido — ela apenas o detecta a posteriori. A criptografia, por sua vez, protege os dados em repouso (armazenamento) e em trânsito (comunicação), mas não controla quem pode solicitar a descriptografia. O controle de acesso granular (como o comando GRANT em SQL, que concede privilégios específicos para usuários ou papéis) é o que efetivamente restringe o acesso a dados sensíveis, complementando as outras medidas.
Na prática, um banco de dados com criptografia forte, mas sem controle de acesso, permitiria que qualquer usuário com acesso ao sistema lesse todos os dados — a criptografia apenas dificultaria o acesso externo, mas não impediria um usuário legítimo de consultar dados que não deveria. A segurança eficaz exige a combinação de várias camadas: controle de acesso, criptografia, auditoria, autenticação forte, entre outras. A afirmativa, ao afirmar que auditoria e criptografia são suficientes, desconsidera justamente a camada que define as permissões de acesso.
A pegadinha da banca está em usar o termo "suficientes" — uma palavra absoluta que raramente se aplica em segurança da informação. A segurança é sempre um processo contínuo e multicamadas, e nenhuma medida isolada garante proteção completa. O controle de acesso granular é um pilar fundamental, sem o qual as demais medidas perdem eficácia.
A afirmativa está errada porque a auditoria e a criptografia, embora importantes, não substituem o controle de acesso granular. A auditoria apenas registra acessos (função de monitoramento), e a criptografia protege os dados contra acesso externo não autorizado, mas nenhuma das duas impede que um usuário com privilégios acesse dados que não deveria. O controle de acesso granular é o mecanismo que define permissões específicas por usuário ou papel, sendo essencial para a segurança de dados sensíveis. Sem ele, a criptografia pode ser contornada por usuários legítimos (que possuem as chaves) e a auditoria apenas detecta o dano após ocorrido.
Gabarito: Errado.
Link permanente: /questoes/ce417230