Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança na Internet — FGV 2024

Segurança da InformaçãoSegurança na Internet
Código
fg097979
Banca
FGV
Órgão
TJ-AP
Ano
2024
Nível
Superior
Cargo
Analista Judiciário - Apoio Especializado - Tecnologia da Informação - Segurança da Informação
Davi é o coordenador de TI da empresa X e está efetuando uma prova de conceito (POC) para a computação em nuvem de alguns serviços e informações. Durante esse processo, Davi identificou alguns riscos de segurança que são específicos aos ambientes de nuvem. Dentre eles, há as questões tecnológicas partilhadas, que consistem na entrega dos serviços de forma escalável através da partilha de infraestrutura. Muitas vezes, essa infraestrutura não foi projetada para oferecer o isolamento necessário para uma arquitetura multilocatária.Algumas contramedidas que devem ser implementadas por Davi para evitar os riscos da partilha são:
  1. Aespecificação dos requisitos de recursos humanos como parte de contrato legal e determinação dos processos de notificação de violação de segurança;
  2. Banálise do modelo de interfaces de segurança do provedor de nuvem e compreensão da cadeia de dependência associada à API;
  3. Cimplantação de técnicas de autenticação fortes de dois fatores, sempre que possível, e monitoramento proativo para detectar atividades não autorizadas;
  4. Dmonitoramento do ambiente para atividades não autorizadas e a promoção de forte autenticação para o controle de acesso administrativo e de operações;
  5. Eimplementação de uma forte API de controle de acesso e encriptação e proteção da integridade dos dados em trânsito.
Revelar gabarito e comentário

GabaritoD — monitoramento do ambiente para atividades não autorizadas e a promoção de forte autenticação para o controle de acesso administrativo e de operações;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança em Nuvem: Riscos da Partilha de Infraestrutura

Gabarito: Letra D. O risco de compartilhamento tecnológico em ambientes multitenancy é mitigado pelo monitoramento de atividades não autorizadas e pelo uso de autenticação forte nos acessos administrativos. Essas medidas são as mais diretamente relacionadas ao problema de isolamento frágil na infraestrutura compartilhada.

A questão testa a capacidade de identificar contramedidas específicas para riscos de partilha em nuvem (shared technology risks). As demais alternativas, embora válidas em contextos gerais, não atacam diretamente o problema central.

Alternativa A — ❌ Incorreta

Trata de requisitos de recursos humanos e notificação de violações – aspectos contratuais e processuais que não previnem riscos técnicos de compartilhamento de infraestrutura.

Alternativa B — ❌ Incorreta

Foca na análise de interfaces e dependências de API, que é uma etapa de avaliação e não uma contramedida operacional para mitigar falhas de isolamento.

Alternativa C — ❌ Incorreta

Autenticação forte de dois fatores e monitoramento são boas práticas, mas a redação "sempre que possível" é vaga e não enfatiza o controle de acesso administrativo, essencial para ambientes compartilhados.

Alternativa D — ✅ Correta ⟵ GABARITO

Combina monitoramento proativo contra atividades não autorizadas e autenticação forte para administração – exatamente as ações que impedem que falhas de isolamento sejam exploradas. Referência direta ao princípio de defesa em profundidade para multitenancy.

Alternativa E — ❌ Incorreta

Controle de acesso via API e criptografia em trânsito protegem dados, mas não endereçam especificamente a fragilidade do isolamento da infraestrutura compartilhada.

Conclusão: A letra D é a única que reúne as duas medidas mais adequadas ao risco de partilha tecnológica na nuvem.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/fg097979