Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança de sistemas de informação — CESGRANRIO 2024

Segurança da InformaçãoSegurança de sistemas de informação
Código
cg022263
Banca
CESGRANRIO
Órgão
IPEA
Ano
2024
Nível
Superior
Cargo
Técnico de Planejamento e Pesquisa - Desenvolvimento de Sistemas
Uma empresa está tratando da gestão de riscos em relação à Tecnologia da Informação. Uma das situações expostas, durante a análise de riscos, foi sobre os problemas de controle de acesso aos aplicativos restritos pelos usuários internos da empresa.Uma forma de tratar esse risco, com uma abordagem de prevenção, é
  1. Ainstalar câmeras nas instalações da empresa.
  2. Bimplantar um ambiente de rede com endereços ditos privados.
  3. Cdeterminar as permissões de acesso desde a contratação do colaborador.
  4. Dinstalar um banco de dados para os endereços MAC dos dispositivos da rede.
  5. Eprovidenciar certificações digitais nos modos A1 e A3 para os acessos internos.
Revelar gabarito e comentário

GabaritoC — determinar as permissões de acesso desde a contratação do colaborador.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Riscos – Tratamento de Risco de Acesso

Gabarito: letra C. A abordagem de prevenção para o risco de controle de acesso a aplicativos restritos por usuários internos é definir as permissões de acesso já no momento da contratação, aplicando o princípio do menor privilégio e garantindo que o colaborador tenha acesso apenas ao necessário. As demais alternativas tratam de controles físicos, de rede ou de autenticação, mas não atacam diretamente a permissão de acesso a aplicações.

Alternativa A — ❌ Incorreta

Instalar câmeras é uma medida de segurança física que não se relaciona diretamente com o controle de acesso lógico a aplicativos restritos. Embora possa auxiliar na vigilância, não previne o acesso indevido por usuários internos.

Alternativa B — ❌ Incorreta

Implantar endereços privados na rede é uma prática de segmentação de rede, útil para separar tráfego, mas não controla as permissões de usuários a aplicações específicas.

Alternativa C — ✅ Correta ⟵ GABARITO

Determinar as permissões de acesso desde a contratação é uma ação preventiva direta: define quem pode acessar quais aplicativos, com base na função do colaborador. Isso reduz o risco de acessos não autorizados e está alinhado com a gestão de identidade e acesso (IAM).

Alternativa D — ❌ Incorreta

Instalar um banco de dados de endereços MAC serve para controle de dispositivos na rede, não para autorização de usuários a aplicativos. É uma medida de controle de acesso à rede, não de aplicação.

Alternativa E — ❌ Incorreta

Providenciar certificações digitais (A1, A3) é uma medida de autenticação forte, mas não define quais aplicativos cada usuário pode acessar. A prevenção exige a definição de autorizações (permissões), que é o foco da alternativa C.

NÃO CAIA NESSA!

A banca mistura diferentes camadas de segurança (física, rede, autenticação) para desviar o foco do problema central: o controle de acesso a aplicações. O candidato deve lembrar que a prevenção mais direta para esse risco é a definição de permissões (autorização) desde o início do vínculo.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra C

Link permanente: /questoes/cg022263