Pular para o conteúdo principal

Questão de Segurança da Informação — Políticas de Segurança de Informação — FGV 2024

Segurança da InformaçãoPolíticas de Segurança de Informação
Código
fg098550
Banca
FGV
Órgão
TJ-MS
Ano
2024
Nível
Superior
Cargo
Técnico de Nível Superior - Analista de Sistemas Computacionais - Analista de Suporte de TI
João, administrador do banco de dados (DBA) do Tribunal de Justiça de Mato Grosso do Sul (TJMS), é responsável pela implementação da política de segurança do Tribunal. A ele cabem as tarefas de efetuar o controle de acesso às informações e atribuir permissões a quem for necessário. Tiago é técnico do TJMS. Embora insista em ter acesso à tabela pagamento, ele só precisa dos dados de parte dessa tabela, incluindo: nome, matrícula e função.Como forma de implementar a política de segurança e manter o acesso de Tiago, João poderá:
  1. Acriar uma conta para o técnico, atribuir uma role pra ele e adicionar a permissão de select a role para a tabela pagamento;
  2. Bcriar uma visão por meio de uma consulta que seleciona apenas as tuplas necessárias para o técnico executar seu trabalho;
  3. Catribuir para Tiago as mesmas permissões existentes do usuário João, de modo que Tiago tenha acesso aos dados necessários;
  4. Datribuir a permissão de selecionar qualquer tabela dentro da base de dados, liberando o acesso à tabela pagamento para Tiago efetuar seu trabalho;
  5. Eusar uma visão que será criada a partir de uma consulta à tabela pagamento que seleciona as colunas necessárias ao trabalho do técnico.
Revelar gabarito e comentário

GabaritoE — usar uma visão que será criada a partir de uma consulta à tabela pagamento que seleciona as colunas necessárias ao trabalho do técnico.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Política de segurança: visões (views) para restrição de acesso a colunas

Gabarito: letra E. João deve criar uma visão (view) que selecione apenas as colunas necessárias (nome, matrícula, função) da tabela pagamento, concedendo acesso apenas a essa visão. Isso implementa o princípio do menor privilégio, garantindo que Tiago veja somente os dados essenciais. As demais alternativas falham por conceder acesso excessivo ou por confundir tuplas com colunas.

A questão exige o conhecimento de como restringir acesso a nível de coluna em banco de dados. A técnica padrão é criar uma view com as colunas autorizadas e conceder privilégios sobre ela, não sobre a tabela base. O princípio de segurança da informação conhecido como "menor privilégio" determina que cada usuário deve ter apenas as permissões estritamente necessárias para sua função.

Alternativa A — ❌ Incorreta

Atribuir a permissão SELECT na tabela pagamento inteira (via role) concede acesso a todas as colunas e linhas. Tiago só precisa de três colunas, portanto essa ação dá acesso desnecessário a dados sigilosos (ex.: valores de pagamento). Viola o menor privilégio.

Alternativa B — ❌ Incorreta

Afirma criar uma visão que seleciona "apenas as tuplas necessárias". Tuplas são linhas, não colunas. O problema é que Tiago precisa de colunas específicas (nome, matrícula, função), não de linhas específicas. A visão deve filtrar colunas, não linhas. Portanto, a descrição está trocada: o correto seria "colunas" em vez de "tuplas".

Alternativa C — ❌ Incorreta

Atribuir a Tiago as mesmas permissões de João, o DBA, é absurdo. João tem privilégios administrativos totais sobre o banco. Conceder isso a um técnico que só precisa de consulta leve é totalmente contrário ao menor privilégio, além de representar um grave risco de segurança.

Alternativa D — ❌ Incorreta

Conceder SELECT ANY TABLE é uma permissão de sistema que permite visualizar todas as tabelas do banco. Muito além do necessário. É uma prática proibida em ambientes controlados.

Alternativa E — ✅ Correta ⟵ GABARITO

Uma visão (view) é justamente o mecanismo correto. A view é criada com uma consulta que seleciona as colunas nome, matrícula e função da tabela pagamento. Em seguida, concede-se permissão de SELECT sobre essa view para Tiago. Dessa forma, ele enxerga apenas esses campos, e a tabela real permanece protegida. Perfeita aplicação do princípio do menor privilégio.

NÃO CAIA NESSA!

A alternativa B pode induzir ao erro por usar o termo "tuplas" (linhas) quando o correto seria "colunas". O enunciado deixa claro que Tiago precisa de colunas: nome, matrícula e função. A view deve projetar essas colunas, não filtrar linhas.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra E

Link permanente: /questoes/fg098550