Pular para o conteúdo principal

Questão de Banco de Dados — Segurança — FCC 2025

Banco de DadosSegurança
Código
fc073417
Banca
FCC
Órgão
Prefeitura de São Paulo - SP
Ano
2025
Nível
Superior
Cargo
Auditor Municipal de Controle Interno - AMCI Área de Especialização: Geral - Prova 3 Conhecimentos Especializados
Ad analisar à código SQL utilizado para criar e manipular as tabelas do IPTU e de pagamentos de um banco de dados relacional de uma Prefeitura com o objetivo de avaliar a conformidade das linguagens de definição e manipulação de dados utilizadas, um Auditor identificou um potencial risco de segurança. Representam a melhor descrição de um risco e da ação de mitigação mais adequada:
  1. ARisco: ausência de normalização das tabelas, levando à redundância de dados e inconsistências.Mitigação: normalizar as principais tabelas até a 5ª Forma Normal e manter as demais até a 2ª Forma Normal. Relatar procedimentos em desacordo com as normas.
  2. BRisco: utilização de joins complexos, impactando o desempenho das consultas.Mitigação: criar views para simplificar as consultas. Obter os dez últimos Report Clock Times de desempenho, reportar conduta e recomendar ajustes.
  3. CRisco: utilização excessiva de índices, impactando o desempenho do banco de dados.Mitigação: eliminar índices não utilizados e obter todos os pagamentos realizados no último ano para constatação de procedimentos Out of Compliance.
  4. DRisco: ausência de chaves primárias em todas as tabelasMitigação: criar chaves primárias compostas para garantir a unicidade dos registros e uma lista dos IPTUs em atraso há mais de um ano para constatação e Report de falhas anteriores.
  5. ERisco: utilização de comandos com privilégios para todos os usuários, permitindo alterações na estrutura do banco de dados.Mitigação: implementar um sistema de controle de acesso baseado em papéis (Role-based Access Control - RBAC), concedendo apenas os privilégios necessários a cada usuário.
Revelar gabarito e comentário

GabaritoE — Risco: utilização de comandos com privilégios para todos os usuários, permitindo alterações na estrutura do banco de dados. Mitigação: implementar um sistema de controle de acesso baseado em papéis (Role-based Access Control - RBAC), concedendo apenas os privilégios necessários a cada usuário.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança em Banco de Dados: Privilégios e Controle de Acesso

Gabarito: letra E. A alternativa E descreve um risco genuíno de segurança — a concessão de privilégios excessivos (comandos DDL) a todos os usuários — e apresenta a mitigação adequada: controle de acesso baseado em papéis (RBAC), que segue o princípio do menor privilégio. As demais alternativas confundem segurança com desempenho, qualidade de dados ou integridade.

Alternativa A — ❌ Incorreta

O risco apontado (falta de normalização) é um problema de qualidade de dados/design, não de segurança. A mitigação sugerida (normalizar até 5FN) é desproporcional e não trata segurança. Ações de segurança envolvem controle de acesso, auditoria, criptografia, etc.

Alternativa B — ❌ Incorreta

Joins complexos impactam desempenho, não segurança. Criar views é uma boa prática para organizar consultas, mas não mitiga riscos de segurança. O relatório de "Clock Times" é irrelevante.

Alternativa C — ❌ Incorreta

Índices excessivos afetam desempenho (escrita, espaço), não segurança. Eliminar índices não utilizados é manutenção de desempenho. A coleta de pagamentos não se relaciona com segurança.

Alternativa D — ❌ Incorreta

Ausência de chaves primárias é questão de integridade dos dados, não segurança. Chaves primárias compostas garantem unicidade, mas não controlam quem pode alterar a estrutura. A lista de IPTUs em atraso é operacional.

Alternativa E — ✅ Correta ⟵ GABARITO

O risco — "utilização de comandos com privilégios para todos os usuários, permitindo alterações na estrutura do banco de dados" — é grave: qualquer usuário pode executar DDL (CREATE, ALTER, DROP), comprometendo a integridade e a disponibilidade. A mitigação — RBAC (Role-Based Access Control) com concessão de privilégios mínimos — é a abordagem padrão de segurança em banco de dados, alinhada ao princípio do menor privilégio.

PEGA ESSA DICA!

Em questões de segurança, desconfie de alternativas que tratam de normalização, índices ou desempenho — essas são áreas de performance/data integrity, não de segurança. O foco de segurança está em autenticação, autorização, auditoria e controle de acesso.

Gabarito: letra E.

Link permanente: /questoes/fc073417