Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos, Princípios e Atributos da Segurança da Informação — Avança SP 2023

Segurança da InformaçãoConceitos, Princípios e Atributos da Segurança da Informação
Código
qa541259
Banca
Avança SP
Órgão
Pref Morungaba
Ano
2023
Cargo
MInf (Morungaba)
Qual princípio da segurança da informação é importante para limitar as permissões de acesso aos dados de acordo com as necessidades de cada usuário?
  1. AConfidencialidade.
  2. BDisponibilidade.
  3. CIntegridade.
  4. DAutenticidade.
  5. EControle de acesso.
Revelar gabarito e comentário

GabaritoE — Controle de acesso.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Princípios da Segurança da Informação: Controle de Acesso

Gabarito: letra E. O princípio que limita as permissões de acesso aos dados conforme as necessidades de cada usuário é o controle de acesso, que envolve autenticação (verificar quem é o usuário) e autorização (definir o que ele pode fazer). Embora a confidencialidade também trate de acesso restrito, ela é um objetivo mais amplo, enquanto o controle de acesso é o mecanismo que implementa essa restrição de forma granular, por usuário.

A segurança da informação é a proteção dos dados contra ameaças, preservando seu valor para a organização. Para isso, apoia-se em princípios fundamentais, sendo os mais conhecidos a tríade CID: Confidencialidade, Integridade e Disponibilidade. Além deles, há outros como Autenticidade, Não repúdio e Controle de acesso. A confusão entre esses conceitos é a principal pegadinha das bancas, que trocam as definições entre si.

O controle de acesso é o processo de garantir que usuários autorizados tenham acesso a recursos específicos, e que usuários não autorizados sejam bloqueados. Ele se divide em três etapas: identificação (declarar quem é), autenticação (provar que é quem diz ser, por exemplo, com senha, biometria ou token) e autorização (determinar quais permissões o usuário autenticado possui). É exatamente essa última etapa que limita as permissões de acordo com as necessidades de cada usuário, como no princípio do menor privilégio.

A confidencialidade, por sua vez, é a propriedade que garante que a informação não seja revelada a indivíduos não autorizados. Ela é um objetivo de segurança, mas não especifica como as permissões são definidas por usuário. O controle de acesso é o mecanismo prático que implementa a confidencialidade, mas também a integridade e a disponibilidade, pois controla quem pode ler, modificar ou excluir dados.

Na prática, um sistema de controle de acesso pode usar modelos como DAC (Discretionary Access Control), onde o proprietário define as permissões, ou MAC (Mandatory Access Control), onde o sistema define com base em classificações. O princípio do menor privilégio é uma diretriz que recomenda conceder apenas as permissões mínimas necessárias para o usuário realizar suas tarefas, reduzindo riscos.

A banca explora a confusão entre confidencialidade e controle de acesso. A confidencialidade é o objetivo de proteger os dados; o controle de acesso é o meio de alcançá-lo, definindo permissões específicas. A questão pergunta qual princípio é importante para limitar as permissões de acesso de acordo com as necessidades de cada usuário — isso é a definição de controle de acesso, não de confidencialidade.

1Etapas
Identificação (quem é)
Autenticação (provar)
Autorização (permissões)
2Modelos
DAC (dono define)
MAC (sistema define)
3Princípio do menor privilégio
Permissões mínimas
Controle de acesso
LEVELsoulevel.com.br
Controle de acesso: Etapas (Identificação (quem é), Autenticação (provar), Autorização (permissões)); Modelos (DAC (dono define), MAC (sistema define)); Princípio do menor privilégio (Permissões mínimas)

Alternativa A — ❌ Incorreta

A confidencialidade garante que a informação não seja acessada por quem não está autorizado, mas não trata da definição de permissões por usuário. Ela é um objetivo amplo, enquanto o controle de acesso é o mecanismo que implementa essa restrição de forma granular. A banca troca o objetivo pelo mecanismo.

Alternativa B — ❌ Incorreta

A disponibilidade garante que a informação esteja acessível quando necessário, para usuários autorizados. Não tem relação com limitar permissões de acesso; pelo contrário, busca garantir o acesso. É um dos pilares da tríade CID, mas não responde à questão.

Alternativa C — ❌ Incorreta

A integridade garante que a informação não seja modificada sem autorização, mantendo suas características originais. Não trata de permissões de acesso, mas sim de prevenção de alterações não autorizadas. É outro pilar da tríade CID, mas não é o princípio cobrado.

Alternativa D — ❌ Incorreta

A autenticidade garante que a informação é proveniente da fonte anunciada, ou seja, que o usuário é quem diz ser. Ela é uma etapa do controle de acesso (autenticação), mas não define as permissões de acesso. A questão pede o princípio que limita as permissões, que é a autorização, parte do controle de acesso.

Alternativa E — ✅ Correta ⟵ GABARITO

O controle de acesso é o princípio que limita as permissões de acesso aos dados de acordo com as necessidades de cada usuário. Ele envolve autenticação (verificar identidade) e autorização (definir permissões), sendo o mecanismo que implementa a confidencialidade de forma granular. É exatamente o que a questão descreve.

NÃO CAIA NESSA!

A banca troca o objetivo (confidencialidade) pelo mecanismo (controle de acesso). A confidencialidade é o fim; o controle de acesso é o meio. Quando a questão fala em "limitar permissões por usuário", ela está descrevendo autorização, que é parte do controle de acesso. Fique atento a essa distinção!

PEGA ESSA DICA!

Para diferenciar, lembre-se: confidencialidade = "quem pode ver"; controle de acesso = "como definimos quem pode ver". Se a questão menciona "permissões", "autorização", "menor privilégio", é controle de acesso. Se menciona "sigilo", "privacidade", "não revelar", é confidencialidade.

Gabarito: letra E

Link permanente: /questoes/qa541259