Questão de Segurança da Informação — Políticas de Segurança de Informação — FGV 2024
Segurança da Informação›Políticas de Segurança de Informação
Código
fg098550
Banca
FGV
Órgão
TJ-MS
Ano
2024
Nível
Superior
Cargo
Técnico de Nível Superior - Analista de Sistemas Computacionais - Analista de Suporte de TI
João, administrador do banco de dados (DBA) do Tribunal de Justiça de Mato Grosso do Sul (TJMS), é responsável pela implementação da política de segurança do Tribunal. A ele cabem as tarefas de efetuar o controle de acesso às informações e atribuir permissões a quem for necessário. Tiago é técnico do TJMS. Embora insista em ter acesso à tabela pagamento, ele só precisa dos dados de parte dessa tabela, incluindo: nome, matrícula e função.Como forma de implementar a política de segurança e manter o acesso de Tiago, João poderá:
Acriar uma conta para o técnico, atribuir uma role pra ele e adicionar a permissão de select a role para a tabela pagamento;
Bcriar uma visão por meio de uma consulta que seleciona apenas as tuplas necessárias para o técnico executar seu trabalho;
Catribuir para Tiago as mesmas permissões existentes do usuário João, de modo que Tiago tenha acesso aos dados necessários;
Datribuir a permissão de selecionar qualquer tabela dentro da base de dados, liberando o acesso à tabela pagamento para Tiago efetuar seu trabalho;
Eusar uma visão que será criada a partir de uma consulta à tabela pagamento que seleciona as colunas necessárias ao trabalho do técnico.
Revelar gabarito e comentário▾
GabaritoE — usar uma visão que será criada a partir de uma consulta à tabela pagamento que seleciona as colunas necessárias ao trabalho do técnico.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Política de segurança: visões (views) para restrição de acesso a colunas
Gabarito: letra E. João deve criar uma visão (view) que selecione apenas as colunas necessárias (nome, matrícula, função) da tabela pagamento, concedendo acesso apenas a essa visão. Isso implementa o princípio do menor privilégio, garantindo que Tiago veja somente os dados essenciais. As demais alternativas falham por conceder acesso excessivo ou por confundir tuplas com colunas.
A questão exige o conhecimento de como restringir acesso a nível de coluna em banco de dados. A técnica padrão é criar uma view com as colunas autorizadas e conceder privilégios sobre ela, não sobre a tabela base. O princípio de segurança da informação conhecido como "menor privilégio" determina que cada usuário deve ter apenas as permissões estritamente necessárias para sua função.
Alternativa A — ❌ Incorreta
Atribuir a permissão SELECT na tabela pagamento inteira (via role) concede acesso a todas as colunas e linhas. Tiago só precisa de três colunas, portanto essa ação dá acesso desnecessário a dados sigilosos (ex.: valores de pagamento). Viola o menor privilégio.
Alternativa B — ❌ Incorreta
Afirma criar uma visão que seleciona "apenas as tuplas necessárias". Tuplas são linhas, não colunas. O problema é que Tiago precisa de colunas específicas (nome, matrícula, função), não de linhas específicas. A visão deve filtrar colunas, não linhas. Portanto, a descrição está trocada: o correto seria "colunas" em vez de "tuplas".
Alternativa C — ❌ Incorreta
Atribuir a Tiago as mesmas permissões de João, o DBA, é absurdo. João tem privilégios administrativos totais sobre o banco. Conceder isso a um técnico que só precisa de consulta leve é totalmente contrário ao menor privilégio, além de representar um grave risco de segurança.
Alternativa D — ❌ Incorreta
Conceder SELECT ANY TABLE é uma permissão de sistema que permite visualizar todas as tabelas do banco. Muito além do necessário. É uma prática proibida em ambientes controlados.
Alternativa E — ✅ Correta ⟵ GABARITO
Uma visão (view) é justamente o mecanismo correto. A view é criada com uma consulta que seleciona as colunas nome, matrícula e função da tabela pagamento. Em seguida, concede-se permissão de SELECT sobre essa view para Tiago. Dessa forma, ele enxerga apenas esses campos, e a tabela real permanece protegida. Perfeita aplicação do princípio do menor privilégio.
NÃO CAIA NESSA!
A alternativa B pode induzir ao erro por usar o termo "tuplas" (linhas) quando o correto seria "colunas". O enunciado deixa claro que Tiago precisa de colunas: nome, matrícula e função. A view deve projetar essas colunas, não filtrar linhas.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)