Questão de Segurança da Informação — Conceitos, Princípios e Atributos da Segurança da Informação — Avança SP 2023
Segurança da Informação›Conceitos, Princípios e Atributos da Segurança da Informação
Código
qa541259
Banca
Avança SP
Órgão
Pref Morungaba
Ano
2023
Cargo
MInf (Morungaba)
Qual princípio da segurança da informação é importante para limitar as permissões de acesso aos dados de acordo com as necessidades de cada usuário?
AConfidencialidade.
BDisponibilidade.
CIntegridade.
DAutenticidade.
EControle de acesso.
Revelar gabarito e comentário▾
GabaritoE — Controle de acesso.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Princípios da Segurança da Informação: Controle de Acesso
Gabarito: letra E. O princípio que limita as permissões de acesso aos dados conforme as necessidades de cada usuário é o controle de acesso, que envolve autenticação (verificar quem é o usuário) e autorização (definir o que ele pode fazer). Embora a confidencialidade também trate de acesso restrito, ela é um objetivo mais amplo, enquanto o controle de acesso é o mecanismo que implementa essa restrição de forma granular, por usuário.
A segurança da informação é a proteção dos dados contra ameaças, preservando seu valor para a organização. Para isso, apoia-se em princípios fundamentais, sendo os mais conhecidos a tríade CID: Confidencialidade, Integridade e Disponibilidade. Além deles, há outros como Autenticidade, Não repúdio e Controle de acesso. A confusão entre esses conceitos é a principal pegadinha das bancas, que trocam as definições entre si.
O controle de acesso é o processo de garantir que usuários autorizados tenham acesso a recursos específicos, e que usuários não autorizados sejam bloqueados. Ele se divide em três etapas: identificação (declarar quem é), autenticação (provar que é quem diz ser, por exemplo, com senha, biometria ou token) e autorização (determinar quais permissões o usuário autenticado possui). É exatamente essa última etapa que limita as permissões de acordo com as necessidades de cada usuário, como no princípio do menor privilégio.
A confidencialidade, por sua vez, é a propriedade que garante que a informação não seja revelada a indivíduos não autorizados. Ela é um objetivo de segurança, mas não especifica como as permissões são definidas por usuário. O controle de acesso é o mecanismo prático que implementa a confidencialidade, mas também a integridade e a disponibilidade, pois controla quem pode ler, modificar ou excluir dados.
Na prática, um sistema de controle de acesso pode usar modelos como DAC (Discretionary Access Control), onde o proprietário define as permissões, ou MAC (Mandatory Access Control), onde o sistema define com base em classificações. O princípio do menor privilégio é uma diretriz que recomenda conceder apenas as permissões mínimas necessárias para o usuário realizar suas tarefas, reduzindo riscos.
A banca explora a confusão entre confidencialidade e controle de acesso. A confidencialidade é o objetivo de proteger os dados; o controle de acesso é o meio de alcançá-lo, definindo permissões específicas. A questão pergunta qual princípio é importante para limitar as permissões de acesso de acordo com as necessidades de cada usuário — isso é a definição de controle de acesso, não de confidencialidade.
Controle de acesso: Etapas (Identificação (quem é), Autenticação (provar), Autorização (permissões)); Modelos (DAC (dono define), MAC (sistema define)); Princípio do menor privilégio (Permissões mínimas)
Alternativa A — ❌ Incorreta
A confidencialidade garante que a informação não seja acessada por quem não está autorizado, mas não trata da definição de permissões por usuário. Ela é um objetivo amplo, enquanto o controle de acesso é o mecanismo que implementa essa restrição de forma granular. A banca troca o objetivo pelo mecanismo.
Alternativa B — ❌ Incorreta
A disponibilidade garante que a informação esteja acessível quando necessário, para usuários autorizados. Não tem relação com limitar permissões de acesso; pelo contrário, busca garantir o acesso. É um dos pilares da tríade CID, mas não responde à questão.
Alternativa C — ❌ Incorreta
A integridade garante que a informação não seja modificada sem autorização, mantendo suas características originais. Não trata de permissões de acesso, mas sim de prevenção de alterações não autorizadas. É outro pilar da tríade CID, mas não é o princípio cobrado.
Alternativa D — ❌ Incorreta
A autenticidade garante que a informação é proveniente da fonte anunciada, ou seja, que o usuário é quem diz ser. Ela é uma etapa do controle de acesso (autenticação), mas não define as permissões de acesso. A questão pede o princípio que limita as permissões, que é a autorização, parte do controle de acesso.
Alternativa E — ✅ Correta ⟵ GABARITO
O controle de acesso é o princípio que limita as permissões de acesso aos dados de acordo com as necessidades de cada usuário. Ele envolve autenticação (verificar identidade) e autorização (definir permissões), sendo o mecanismo que implementa a confidencialidade de forma granular. É exatamente o que a questão descreve.
NÃO CAIA NESSA!
A banca troca o objetivo (confidencialidade) pelo mecanismo (controle de acesso). A confidencialidade é o fim; o controle de acesso é o meio. Quando a questão fala em "limitar permissões por usuário", ela está descrevendo autorização, que é parte do controle de acesso. Fique atento a essa distinção!
PEGA ESSA DICA!
Para diferenciar, lembre-se: confidencialidade = "quem pode ver"; controle de acesso = "como definimos quem pode ver". Se a questão menciona "permissões", "autorização", "menor privilégio", é controle de acesso. Se menciona "sigilo", "privacidade", "não revelar", é confidencialidade.