Pular para o conteúdo principal

Questão de Segurança da Informação — Autorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL) — VUNESP 2024

Segurança da InformaçãoAutorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL)
Código
vu212356
Banca
VUNESP
Órgão
Pref Piracicaba
Ano
2024
Cargo
Tec (Piracicaba)
O princípio da disponibilidade em segurança da informação refere-se à garantia de que os recursos de informação e sistemas de uma organização estejam disponíveis e acessíveis quando necessários
  1. Apor todos os usuários da organização, apenas.
  2. Bapenas pela diretoria da organização.
  3. Capenas pelos usuários da organização que têm permissão para utilizá-los.
  4. Dapenas pelos usuários com cargo de supervisão ou superior na organização, no Active Directory do Windows.
  5. Epor todos os usuários internos da organização e também pelo público externo.
Revelar gabarito e comentário

GabaritoC — apenas pelos usuários da organização que têm permissão para utilizá-los.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Princípio da Disponibilidade na Segurança da Informação

Gabarito: letra C. A disponibilidade garante que a informação esteja acessível e utilizável sob demanda por uma pessoa física ou determinado sistema, órgão ou entidade — ou seja, por quem tem permissão para acessá-la, não por qualquer usuário. A definição mais precisa vem da Instrução Normativa GSI/PR nº 1/2020, que conceitua disponibilidade como a propriedade de a informação estar acessível e utilizável sob demanda por uma pessoa física ou determinado sistema, órgão ou entidade.

A disponibilidade é um dos três pilares da tríade CID (Confidencialidade, Integridade e Disponibilidade), que formam os princípios fundamentais da segurança da informação. Enquanto a confidencialidade protege contra exposição não autorizada e a integridade protege contra modificação não autorizada, a disponibilidade assegura que o recurso esteja acessível quando necessário — mas apenas para quem tem autorização. O termo-chave é "quando necessário": não basta o sistema estar no ar; ele precisa estar acessível no momento em que o usuário autorizado precisa utilizá-lo.

Na prática, a disponibilidade é garantida por mecanismos como backups periódicos, redundância de servidores, UPS (nobreaks), geradores, sites físicos redundantes e monitoramento contínuo. Um exemplo concreto: um sistema de vendas online precisa estar disponível 24/7 para que os vendedores autorizados possam registrar pedidos a qualquer momento. Se o sistema cair durante o expediente, a disponibilidade foi violada — mesmo que os dados continuem íntegros e confidenciais.

A pegadinha desta questão está em confundir disponibilidade com acesso irrestrito. A disponibilidade não significa que qualquer pessoa pode acessar o recurso; significa que o recurso está acessível para quem tem permissão, no momento em que precisa. É exatamente essa distinção que separa a alternativa correta das demais: o acesso é restrito aos usuários autorizados, mas para esses, o recurso deve estar sempre disponível.

Guarde a fronteira: disponibilidade = acessível para quem pode (não para todos). É nesse critério que as alternativas se dividem.

1Definição (IN GSI/PR nº 1/2020)
Acessível e utilizável sob demanda
Por pessoa física, sistema, órgão ou entidade
2Quem acessa
Usuários com permissão
Todos os usuários
Público externo
3Garantias práticas
Backups periódicos
Redundância de servidores
UPS / geradores
Monitoramento contínuo
Disponibilidade (tríade CID)
LEVELsoulevel.com.br
Disponibilidade (tríade CID): Definição (IN GSI/PR nº 1/2020) (Acessível e utilizável sob demanda, Por pessoa física, sistema, órgão ou entidade); Quem acessa (Usuários com permissão, Todos os usuários, Público externo); Garantias práticas (Backups periódicos, Redundância de servidores, UPS / geradores, Monitoramento contínuo)

Alternativa A — ❌ Incorreta

Afirma que a disponibilidade garante acesso a todos os usuários da organização. O erro está em generalizar: a disponibilidade não é para todos, mas apenas para os usuários autorizados. Um funcionário sem permissão para acessar um sistema financeiro não deve ter acesso a ele, mesmo que o sistema esteja disponível. A alternativa confunde disponibilidade com acesso irrestrito.

Alternativa B — ❌ Incorreta

Restringe o acesso apenas à diretoria da organização. Isso é um erro por dois motivos: primeiro, a disponibilidade não se limita à diretoria — qualquer usuário com permissão tem direito ao acesso; segundo, a alternativa ignora que a permissão é definida por políticas de controle de acesso, não por cargo hierárquico. A diretoria pode até ter acesso a mais recursos, mas a disponibilidade vale para todos os usuários autorizados, independentemente do cargo.

Alternativa C — ✅ Correta ⟵ GABARITO

Esta é a definição correta. A disponibilidade garante que os recursos estejam acessíveis apenas pelos usuários da organização que têm permissão para utilizá-los. O termo "permissão" é o diferencial: a disponibilidade não é para todos, mas para quem foi autorizado. Isso está alinhado com o conceito de controle de acesso, onde a autorização define quem pode acessar o quê. A informação deve estar disponível quando necessária — e "necessária" significa para quem tem direito de acesso.

Alternativa D — ❌ Incorreta

Além de restringir o acesso a cargos de supervisão, a alternativa menciona o Active Directory do Windows de forma descontextualizada. O Active Directory é uma ferramenta de gerenciamento de identidades e acessos, mas não define o conceito de disponibilidade. A disponibilidade é um princípio de segurança da informação, não uma funcionalidade específica do AD. A alternativa mistura conceitos de forma incorreta.

Alternativa E — ❌ Incorreta

Afirma que a disponibilidade garante acesso a todos os usuários internos e também ao público externo. Isso é um erro grave: o público externo não tem permissão para acessar recursos internos da organização. A disponibilidade não significa acesso irrestrito — significa que o recurso está acessível para quem tem autorização. A alternativa confunde disponibilidade com publicidade ou acesso aberto.

NÃO CAIA NESSA!

A banca explora a confusão entre disponibilidade e acesso irrestrito. O candidato que pensa "disponível = todo mundo pode acessar" cai nas alternativas A ou E. Mas a disponibilidade é um princípio de segurança: o recurso deve estar acessível para quem tem permissão, no momento em que precisa. É a mesma lógica da confidencialidade — o acesso é restrito, mas garantido para os autorizados.

PEGA ESSA DICA!

Para questões sobre a tríade CID, lembre-se do par: confidencialidade = quem pode ver (restrição), integridade = quem pode modificar (restrição), disponibilidade = quem pode usar (garantia de acesso para autorizados). A disponibilidade não é sobre "todos", é sobre "os que podem". Se a alternativa diz "todos" ou "público externo", desconfie imediatamente.

Gabarito: letra C

Link permanente: /questoes/vu212356