Pular para o conteúdo principal

Questão de Banco de Dados — Geral — FCC 2026

Banco de DadosGeral
Código
fc142571
Banca
FCC
Órgão
ALERR
Ano
2026
Cargo
Ana Leg ( )
A Assembleia Legislativa migrou parte de seu banco de dados parlamentar para um ambiente de nuvem pública. Para garantir a proteção dos dados em repouso, seguindo as melhores práticas de governança e conformidade técnica, o Analista de Segurança deve implementar uma solução que preveja
  1. Aa implementação de perímetros de segurança via Azure Bastion para acesso externo, mantendo os logs de auditoria de leitura e escrita no Audit Database Cloud para otimizar o custo operacional da solução de monitoramento.
  2. Ba segregação de redes via VPC/VNet, o gerenciamento de chaves criptográficas através de serviços de KMS e a aplicação do princípio do menor privilégio via políticas de IAM em todos os recursos.
  3. Co uso de grupos de segurança (Security Groups) para gerenciar a criptografia de disco, responsabilizando o provedor de nuvem pela gestão das chaves privadas do banco de dados via política de acesso IAM.
  4. Da configuração de instâncias em sub-redes públicas para permitir a inspeção de tráfego pelo WAF, utilizando chaves SSH globais compartilhadas como processo facilitador da administração remota da infraestrutura.
  5. Eo isolamento de recursos via VPC e a proteção contra ataques de negação de serviço através do Cloud Armor, controlando a integridade dos dados da aplicação via protection engine SAV.
Revelar gabarito e comentário

GabaritoB — a segregação de redes via VPC/VNet, o gerenciamento de chaves criptográficas através de serviços de KMS e a aplicação do princípio do menor privilégio via políticas de IAM em todos os recursos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança de dados em nuvem pública

Gabarito: letra B. Para proteger dados em repouso em nuvem pública, a solução adequada combina segregação de redes (VPC/VNet), gerenciamento de chaves criptográficas via KMS e aplicação do princípio do menor privilégio por políticas de IAM — exatamente o que a alternativa B descreve. As demais alternativas misturam conceitos de forma incorreta, como usar Security Groups para criptografia ou sub-redes públicas para banco de dados.

A migração de um banco de dados para a nuvem pública exige uma abordagem de segurança em camadas, alinhada ao modelo de responsabilidade compartilhada. Nesse modelo, o provedor é responsável pela segurança da nuvem (infraestrutura física, hipervisor, rede), enquanto o cliente é responsável pela segurança na nuvem (configuração, acesso, dados, criptografia). Para proteger dados em repouso, três pilares são essenciais:

  1. Segregação de redes (VPC/VNet): isola logicamente os recursos em redes virtuais privadas, com sub-redes públicas e privadas, controlando o tráfego por meio de rotas, firewalls e grupos de segurança. Isso impede que o banco de dados fique exposto diretamente à internet.

  1. Gerenciamento de chaves criptográficas (KMS): o Key Management Service centraliza a criação, rotação e revogação de chaves usadas para criptografar dados em repouso. Com o KMS, é possível definir políticas de uso e auditoria das chaves, garantindo que apenas serviços e usuários autorizados possam descriptografar os dados.

  1. Princípio do menor privilégio (IAM): as políticas de Identity and Access Management definem permissões granulares — cada usuário, serviço ou aplicação recebe apenas as permissões estritamente necessárias para suas funções. Isso reduz a superfície de ataque e limita o impacto de uma credencial comprometida.

Na prática, um Analista de Segurança que precisa proteger um banco de dados parlamentar migrado para a nuvem deve: criar uma VPC/VNet com sub-redes privadas para o banco, habilitar a criptografia dos discos e backups usando chaves gerenciadas pelo KMS, e configurar políticas IAM que restrinjam o acesso administrativo e de aplicação ao mínimo necessário. Além disso, é recomendável habilitar logs de auditoria (como CloudTrail ou Azure Monitor) para rastrear acessos e alterações.

A pegadinha da banca está em misturar serviços e responsabilidades: por exemplo, atribuir ao Security Group a função de criptografar discos (quem faz isso é o KMS) ou colocar o banco em sub-rede pública para inspeção de tráfego (o correto é sub-rede privada com WAF na frente). A alternativa B é a única que reúne corretamente os três pilares fundamentais.

1Segregação de redes
VPC/VNet
Sub-redes privadas
2Criptografia
KMS (chaves)
Discos e backups
3Menor privilégio
Políticas IAM
Acesso mínimo
4Auditoria
Logs imutáveis
CloudTrail/Azure Monitor
Proteção de dados em repouso (nuvem)
LEVELsoulevel.com.br
Proteção de dados em repouso (nuvem): Segregação de redes (VPC/VNet, Sub-redes privadas); Criptografia (KMS (chaves), Discos e backups); Menor privilégio (Políticas IAM, Acesso mínimo); Auditoria (Logs imutáveis, CloudTrail/Azure Monitor)

Alternativa A — ❌ Incorreta

O Azure Bastion é um serviço de acesso remoto seguro a máquinas virtuais via RDP/SSH, não um "perímetro de segurança" para acesso externo ao banco. Além disso, a ideia de manter logs de auditoria no "Audit Database Cloud" para otimizar custo é equivocada: logs de auditoria devem ser armazenados de forma segura e imutável, e a otimização de custo não deve comprometer a integridade e a retenção dos registros. A alternativa mistura serviços e finalidades.

Alternativa B — ✅ Correta ⟵ GABARITO

A alternativa descreve corretamente as melhores práticas para proteger dados em repouso em nuvem pública: segregação de redes via VPC/VNet (isolamento lógico), gerenciamento de chaves criptográficas via KMS (controle centralizado de criptografia) e princípio do menor privilégio via políticas de IAM (acesso mínimo necessário). Esses três elementos são fundamentais para garantir confidencialidade, integridade e disponibilidade dos dados, conforme o modelo de responsabilidade compartilhada.

Alternativa C — ❌ Incorreta

Security Groups são firewalls virtuais que controlam o tráfego de rede (portas, protocolos, origens/destinos), não gerenciam criptografia de disco. A criptografia de disco é feita por serviços como KMS (chaves) e pela configuração de volumes criptografados. Além disso, a responsabilidade pela gestão das chaves privadas do banco de dados é do cliente (no modelo de responsabilidade compartilhada), não do provedor — o provedor fornece o serviço de KMS, mas o cliente define as políticas e controla o acesso.

Alternativa D — ❌ Incorreta

Configurar instâncias em sub-redes públicas para permitir inspeção de tráfego pelo WAF é uma prática incorreta: o banco de dados deve ficar em sub-redes privadas, e o WAF (Web Application Firewall) deve ser posicionado na frente da aplicação, não do banco. Além disso, usar chaves SSH globais compartilhadas viola o princípio do menor privilégio e a boa prática de autenticação — cada administrador deve ter sua própria chave, com rotação periódica.

Alternativa E — ❌ Incorreta

O Cloud Armor é um serviço de proteção contra DDoS e filtragem de tráfego do Google Cloud, mas a alternativa erra ao dizer que ele controla a "integridade dos dados da aplicação" — integridade é garantida por mecanismos como hashes, assinaturas digitais e controles de acesso, não por um WAF. Além disso, "protection engine SAV" não é um serviço real de proteção de dados; parece uma mistura de conceitos (SAV pode remeter a antivírus, mas não se aplica a banco de dados em nuvem).

Gabarito: letra B

Link permanente: /questoes/fc142571