Pular para o conteúdo principal

Questão de Segurança da Informação — Autenticação — FGV 2022

Segurança da InformaçãoAutenticação
Código
fg053390
Banca
FGV
Órgão
Senado Federal
Ano
2022
Nível
Superior
Cargo
Analista Legislativo - Análise de Suporte de Sistemas
Os executivos responsáveis por uma empresa decidiram, recentemente, migrar toda sua força de trabalho para o modelo de home-office. Para facilitar essa migração, os serviços de diretório de identidades e armazenamento de arquivos foram migrados para provedores de serviços externos (nuvem pública), onde os usuários têm acesso diretamente aos serviços sem necessidade de estar na rede da empresa.Nesse sentido, assinale a opção que indica a ação efetiva para:- Prover visibilidade sobre o uso dos serviços externos.- Controle sobre os cumprimentos das políticas de segurança da informação.- Proteção contra vazamento de identidades.
  1. AImplementar uma ferramenta de DLP no firewall da empresa e uma ferramenta de controle de contas com acesso privilegiado.
  2. BImplementar uma ferramenta de CASB, uma ferramenta de controle de contas com acesso privilegiado e uma ferramenta de login centralizado (SSO) com uso de um segundo fator de autenticação.
  3. CImplementar uma ferramenta de controle de configurações, implementar monitoramento na VPN corporativa.
  4. DImplementar política solicitando que os usuários criptografem os dados antes de utilizarem os serviços externos.
  5. EImplementar uma ferramenta de antivírus com sandboxing em todas as estações da rede da empresa.
Revelar gabarito e comentário

GabaritoB — Implementar uma ferramenta de CASB, uma ferramenta de controle de contas com acesso privilegiado e uma ferramenta de login centralizado (SSO) com uso de um segundo fator de autenticação.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança em nuvem: visibilidade, controle e proteção de identidades

Gabarito: letra B. A opção combina três tecnologias complementares: CASB (visibilidade sobre uso de serviços externos), controle de contas privilegiadas (PAM) e SSO com segundo fator de autenticação (proteção contra vazamento de identidades). Nenhuma outra alternativa contempla simultaneamente os três requisitos.

A banca testa o conhecimento de soluções de segurança para ambientes de nuvem pública com acesso direto dos usuários. Em home-office, sem VPN corporativa, o tradicional firewall e DLP perdem eficácia, sendo necessário um Cloud Access Security Broker (CASB) para monitorar o uso dos serviços SaaS/IaaS. O SSO centraliza a autenticação e, combinado com um segundo fator (MFA), reduz drasticamente o risco de vazamento de identidades. O controle de contas privilegiadas (PAM) garante que acessos administrativos sigam as políticas.

Segurança em nuvem (home-office)
  • 1Requisitos
    • Visibilidade sobre serviços externos
    • Controle de políticas de segurança
    • Proteção contra vazamento de identidades
  • 2Soluções
    • CASB (visibilidade + políticas)
    • PAM (controle de contas privilegiadas)
    • SSO + MFA (proteção de identidades)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

DLP (Data Loss Prevention) no firewall protege contra vazamento de dados, mas não oferece visibilidade sobre o uso de serviços externos nem controla o cumprimento de políticas de segurança da informação relativas a identidades. Além disso, falta SSO/MFA para proteger identidades.

Alternativa B — ✅ Correta ⟵ GABARITO

  • CASB (Cloud Access Security Broker): provê visibilidade sobre quais serviços cloud estão sendo usados e permite aplicar políticas.

  • Controle de contas privilegiadas (PAM): gerencia acessos administrativos, assegurando conformidade com políticas.

  • SSO com segundo fator de autenticação: protege identidades ao centralizar login e exigir MFA, mitigando vazamentos.

Alternativa C — ❌ Incorreta

Controle de configurações e monitoramento de VPN são medidas internas, mas os usuários acessam serviços cloud diretamente, sem passar pela VPN corporativa. Portanto, não há visibilidade sobre o uso externo nem controle efetivo de identidades.

Alternativa D — ❌ Incorreta

Política de criptografia dos dados antes do envio protege a confidencialidade dos dados, mas não oferece visibilidade sobre o uso de serviços nem controle sobre o cumprimento de políticas de segurança – depende exclusivamente da adesão voluntária dos usuários.

Alternativa E — ❌ Incorreta

Antivírus com sandboxing protege endpoints contra malware, mas não monitora o uso de serviços cloud nem controla identidades. É uma camada de segurança complementar, mas não atende aos requisitos do enunciado.

Gabarito: letra B.

Link permanente: /questoes/fg053390