Questão de Segurança da Informação — Segurança de sistemas de informação — CESGRANRIO 2024
Segurança da Informação›Segurança de sistemas de informação
Código
cg022263
Banca
CESGRANRIO
Órgão
IPEA
Ano
2024
Nível
Superior
Cargo
Técnico de Planejamento e Pesquisa - Desenvolvimento de Sistemas
Uma empresa está tratando da gestão de riscos em relação à Tecnologia da Informação. Uma das situações expostas, durante a análise de riscos, foi sobre os problemas de controle de acesso aos aplicativos restritos pelos usuários internos da empresa.Uma forma de tratar esse risco, com uma abordagem de prevenção, é
Ainstalar câmeras nas instalações da empresa.
Bimplantar um ambiente de rede com endereços ditos privados.
Cdeterminar as permissões de acesso desde a contratação do colaborador.
Dinstalar um banco de dados para os endereços MAC dos dispositivos da rede.
Eprovidenciar certificações digitais nos modos A1 e A3 para os acessos internos.
Revelar gabarito e comentário▾
GabaritoC — determinar as permissões de acesso desde a contratação do colaborador.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Riscos – Tratamento de Risco de Acesso
Gabarito: letra C. A abordagem de prevenção para o risco de controle de acesso a aplicativos restritos por usuários internos é definir as permissões de acesso já no momento da contratação, aplicando o princípio do menor privilégio e garantindo que o colaborador tenha acesso apenas ao necessário. As demais alternativas tratam de controles físicos, de rede ou de autenticação, mas não atacam diretamente a permissão de acesso a aplicações.
Alternativa A — ❌ Incorreta
Instalar câmeras é uma medida de segurança física que não se relaciona diretamente com o controle de acesso lógico a aplicativos restritos. Embora possa auxiliar na vigilância, não previne o acesso indevido por usuários internos.
Alternativa B — ❌ Incorreta
Implantar endereços privados na rede é uma prática de segmentação de rede, útil para separar tráfego, mas não controla as permissões de usuários a aplicações específicas.
Alternativa C — ✅ Correta ⟵ GABARITO
Determinar as permissões de acesso desde a contratação é uma ação preventiva direta: define quem pode acessar quais aplicativos, com base na função do colaborador. Isso reduz o risco de acessos não autorizados e está alinhado com a gestão de identidade e acesso (IAM).
Alternativa D — ❌ Incorreta
Instalar um banco de dados de endereços MAC serve para controle de dispositivos na rede, não para autorização de usuários a aplicativos. É uma medida de controle de acesso à rede, não de aplicação.
Alternativa E — ❌ Incorreta
Providenciar certificações digitais (A1, A3) é uma medida de autenticação forte, mas não define quais aplicativos cada usuário pode acessar. A prevenção exige a definição de autorizações (permissões), que é o foco da alternativa C.
NÃO CAIA NESSA!
A banca mistura diferentes camadas de segurança (física, rede, autenticação) para desviar o foco do problema central: o controle de acesso a aplicações. O candidato deve lembrar que a prevenção mais direta para esse risco é a definição de permissões (autorização) desde o início do vínculo.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)