Questão de Banco de Dados — Segurança — FGV 2023
- Código
- fg071506
- Banca
- FGV
- Órgão
- TCE-SP
- Ano
- 2023
- Nível
- Superior
- Cargo
- Agente da Fiscalização - TI
- Aaccess request;
- Bsubject database;
- Casset database;
- Dresource requirements;
- Ethreat intelligence.
GabaritoB — subject database;
Gabarito: letra B. O conjunto de sujeitos (humanos ou processos) que solicitam acesso a um recurso, juntamente com seus atributos e privilégios, constitui a categoria Subject Database (banco de dados de sujeitos) no algoritmo Trust da arquitetura Zero Trust, conforme definido no NIST SP 800-207.
A questão descreve João identificando “quem solicita acesso a um recurso” e que essa informação “será parte da política de acesso aos recursos”. No documento de referência (NIST SP 800-207), as entradas do Trust Algorithm são divididas em cinco categorias. O trecho abaixo transcreve a definição de cada uma:
NIST SP 800-207 – Trust Algorithm Inputs:
Access request: This is the actual request from the subject. The resource requested is the primary information used, but information about the requester is also used.
Subject database: This is the “who” that is requesting access to a resource. This is the set of subjects (human and processes) of the enterprise or collaborators and a collection of subject attributes/privileges assigned. These subjects and attributes form the basis of policies for resource access.
Asset database: This is the database that contains the known status of each enterprise-owned asset.
Resource requirements: This set of policies defines the minimal requirements for access to the resource.
Threat intelligence: This is an information feed about general threats and active malware.
Portanto, a descrição do enunciado – “quem solicita acesso”, “conjunto de sujeitos (humanos ou processos) da empresa ou colaboradores” – corresponde exatamente à definição de Subject Database.
Categoria (Entrada do Trust Algorithm) | Definição (NIST SP 800-207) | Correspondência com o Enunciado |
|---|---|---|
Subject Database | Banco de dados de “quem” solicita acesso; conjunto de sujeitos (humanos/processos) e seus atributos/ privilégios; base para políticas de acesso. | “quem solicita acesso a um recurso”; “conjunto de sujeitos (humanos ou processos) da empresa ou colaboradores”; “parte da política de acesso”. |
Access Request | A solicitação em si; contém o recurso requerido e dados da requisição (SO, software, patch level). | Não se refere ao conjunto de sujeitos, mas à requisição individual. |
Asset Database | Banco de dados com o status conhecido de cada ativo (dispositivo) da empresa. | Não trata de identidades de sujeitos. |
Resource Requirements | Conjunto de políticas que define os requisitos mínimos para acesso ao recurso. | Não descreve o conjunto de sujeitos. |
Threat Intelligence | Alimentação de informações sobre ameaças gerais e malware ativo. | Não se relaciona com a identificação dos sujeitos. |
A access request é a solicitação em si, que contém informações sobre o recurso requerido e dados da requisição (SO, software, patch level). Não se refere ao conjunto de sujeitos.
Refere-se ao banco de dados de ativos (dispositivos) da empresa, com informações como versão do SO, localização, integridade. Não trata de identidades de sujeitos.
Define os requisitos mínimos para acesso a um recurso (ex.: nível de autenticação, localização). É um conjunto de políticas, não o conjunto de sujeitos.
Feed de informações sobre ameaças e malwares ativos. Não envolve identidade dos sujeitos.
Gabarito: letra B.
Link permanente: /questoes/fg071506