Pular para o conteúdo principal

Questão de Banco de Dados — Segurança — FGV 2023

Banco de DadosSegurança
Código
fg071506
Banca
FGV
Órgão
TCE-SP
Ano
2023
Nível
Superior
Cargo
Agente da Fiscalização - TI
João foi contratado para implantar uma arquitetura de zero Trust no Tribunal de Contas do Estado de São Paulo (TCE SP). Ele subdividiu as atividades em um mecanismo de política e um algoritmo Trust. Esse algoritmo é o processo usado pelo mecanismo de política para conceder ou negar acesso a um recurso. As entradas para o algoritmo Trust foram divididas em categorias com base no que fornecem ao algoritmo. João está identificando quem solicita acesso a um recurso e se essa solicitação pode ser feita por um conjunto de sujeitos (humanos ou processos) da empresa ou colaboradores. A informação desse conjunto de sujeitos será parte da política de acesso aos recursos.Todas essas informações compõem a entrada ao algoritmo de zero Trust implantado por João, que pertence à categoria:
  1. Aaccess request;
  2. Bsubject database;
  3. Casset database;
  4. Dresource requirements;
  5. Ethreat intelligence.
Revelar gabarito e comentário

GabaritoB — subject database;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Arquitetura Zero Trust – Categorias de Entrada do Trust Algorithm

Gabarito: letra B. O conjunto de sujeitos (humanos ou processos) que solicitam acesso a um recurso, juntamente com seus atributos e privilégios, constitui a categoria Subject Database (banco de dados de sujeitos) no algoritmo Trust da arquitetura Zero Trust, conforme definido no NIST SP 800-207.

A questão descreve João identificando “quem solicita acesso a um recurso” e que essa informação “será parte da política de acesso aos recursos”. No documento de referência (NIST SP 800-207), as entradas do Trust Algorithm são divididas em cinco categorias. O trecho abaixo transcreve a definição de cada uma:

NIST SP 800-207 – Trust Algorithm Inputs:

  • Access request: This is the actual request from the subject. The resource requested is the primary information used, but information about the requester is also used.

  • Subject database: This is the “who” that is requesting access to a resource. This is the set of subjects (human and processes) of the enterprise or collaborators and a collection of subject attributes/privileges assigned. These subjects and attributes form the basis of policies for resource access.

  • Asset database: This is the database that contains the known status of each enterprise-owned asset.

  • Resource requirements: This set of policies defines the minimal requirements for access to the resource.

  • Threat intelligence: This is an information feed about general threats and active malware.

Portanto, a descrição do enunciado – “quem solicita acesso”, “conjunto de sujeitos (humanos ou processos) da empresa ou colaboradores” – corresponde exatamente à definição de Subject Database.

Categoria (Entrada do Trust Algorithm)

Definição (NIST SP 800-207)

Correspondência com o Enunciado

Subject Database

Banco de dados de “quem” solicita acesso; conjunto de sujeitos (humanos/processos) e seus atributos/ privilégios; base para políticas de acesso.

“quem solicita acesso a um recurso”; “conjunto de sujeitos (humanos ou processos) da empresa ou colaboradores”; “parte da política de acesso”.

Access Request

A solicitação em si; contém o recurso requerido e dados da requisição (SO, software, patch level).

Não se refere ao conjunto de sujeitos, mas à requisição individual.

Asset Database

Banco de dados com o status conhecido de cada ativo (dispositivo) da empresa.

Não trata de identidades de sujeitos.

Resource Requirements

Conjunto de políticas que define os requisitos mínimos para acesso ao recurso.

Não descreve o conjunto de sujeitos.

Threat Intelligence

Alimentação de informações sobre ameaças gerais e malware ativo.

Não se relaciona com a identificação dos sujeitos.

Alternativa A – ❌ Incorreta (access request)

A access request é a solicitação em si, que contém informações sobre o recurso requerido e dados da requisição (SO, software, patch level). Não se refere ao conjunto de sujeitos.

Alternativa C – ❌ Incorreta (asset database)

Refere-se ao banco de dados de ativos (dispositivos) da empresa, com informações como versão do SO, localização, integridade. Não trata de identidades de sujeitos.

Alternativa D – ❌ Incorreta (resource requirements)

Define os requisitos mínimos para acesso a um recurso (ex.: nível de autenticação, localização). É um conjunto de políticas, não o conjunto de sujeitos.

Alternativa E – ❌ Incorreta (threat intelligence)

Feed de informações sobre ameaças e malwares ativos. Não envolve identidade dos sujeitos.

Gabarito: letra B.

Link permanente: /questoes/fg071506