Questão de Segurança da Informação — Controles de segurança — FGV 2025
Segurança da Informação›Controles de segurança
Código
fg116251
Banca
FGV
Órgão
MPU
Ano
2025
Nível
Superior
Cargo
Analista do - Suporte e Infraestrutura
Uma multinacional está implementando um banco de dados distribuído com a intenção de disponibilizar o acesso às suas filiais. Após o sistema entrar em produção, foi identificado um percurso dos dados que violam a política de segurança da empresa. Tal fato permite a redução da classificação por meios impróprios, de forma que uma informação que possui um grau de sigilo maior consegue ser tramitada por um caminho com nível de classificação mais baixo.A multinacional precisou tomar, como medida, o controle:
Ade acesso;
Bde inferência;
Cda atribuição do nível de segurança;
Dda concessão de privilégios;
Ede fluxo.
Revelar gabarito e comentário▾
GabaritoE — de fluxo.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Controle de fluxo em segurança da informação
Gabarito: alternativa E — controle de fluxo. O problema descrito no enunciado é exatamente uma falha de controle de fluxo: uma informação classificada com nível de sigilo mais alto está sendo transmitida por um caminho de classificação mais baixa, o que permite a redução imprópria do seu grau de sigilo. Isso não é um problema de quem acessa (controle de acesso), de inferência, de atribuição de nível ou de concessão de privilégios, mas sim de como os dados se movimentam entre domínios de segurança.
O controle de fluxo é um mecanismo que garante que a informação não seja transferida de um nível de segurança mais alto para um mais baixo sem as devidas autorizações, prevenindo vazamentos e violações da política de segurança. Na prática, é implementado por meio de rótulos de segurança e regras que determinam caminhos permitidos.
Controle
Função
Relação com o problema
Controle de fluxo (E)
Gerencia a movimentação de dados entre níveis de classificação, impedindo que informações de maior sigilo trafeguem por canais de menor classificação.
✅ Corresponde exatamente ao problema: dados de nível mais alto estão sendo transmitidos por caminho de nível mais baixo.
Controle de acesso (A)
Restringe quem pode interagir com um recurso (autenticação/autorização).
❌ Não impede que o dado, uma vez acessado, seja movido para nível inferior.
Controle de inferência (B)
Protege contra dedução de informações sensíveis a partir de consultas inofensivas (ex.: bancos estatísticos).
❌ Não se aplica ao trânsito direto de dados entre classificações.
Atribuição do nível de segurança (C)
Define o rótulo de sigilo da informação (ex.: confidencial, secreto).
❌ O problema não é a classificação em si, mas sua violação durante o tráfego.
Concessão de privilégios (D)
Relaciona-se a autorizações de acesso (ex.: dar permissão de leitura a um usuário).
❌ Não controla o fluxo depois que o dado é liberado.
Alternativa A — ❌ Incorreta
Controle de acesso restringe quem pode interagir com um recurso, mas não impede que um dado já acessado seja movido para um nível inferior. No cenário, o problema é de destino do fluxo, não de autenticação/autorização.
Alternativa B — ❌ Incorreta
Controle de inferência protege contra a dedução de informações sensíveis a partir de consultas aparentemente inofensivas (ex.: em bancos de dados estatísticos). Não se aplica ao trânsito direto de dados entre classificações.
Alternativa C — ❌ Incorreta
A atribuição do nível de segurança define o rótulo de sigilo da informação (ex.: confidencial, secreto). O enunciado já pressupõe que a classificação existe; o problema é que ela está sendo violada durante o tráfego.
Alternativa D — ❌ Incorreta
Concessão de privilégios está relacionada a autorizações de acesso (ex.: dar permissão de leitura a um usuário). Não controla o fluxo depois que o dado é liberado.
Alternativa E — ✅ Correta ⟵ GABARITO
Controle de fluxo é exatamente o tipo de controle que gerencia a movimentação de informações entre diferentes níveis de classificação, evitando que dados de maior sigilo trafeguem por canais de menor classificação. É a medida correta para o problema descrito.
PEGA ESSA DICA!
Em questões de segurança da informação, lembre-se da tríade: controle de acesso (quem pode), controle de fluxo (para onde pode ir) e controle de inferência (o que pode ser deduzido). Cada um ataca uma dimensão diferente da proteção.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)