A empresa Progseg foi contratada via processo licitatório para a modernização das aplicações utilizadas no Tribunal de Justiça do Rio Grande do Norte. Aurélio, chefe do Departamento de Tecnologia, conduzirá junto à empresa o retrofit, que terá como foco a melhoria na segurança dos sistemas. Os requisitos mandatórios dessa modernização são: - Assegurar que informações privadas e confidenciais não estejam disponíveis nem sejam reveladas para indivíduos não autorizados; e - Verificar que os usuários são quem dizem ser. O requisito desejável dessa modernização é: - Ser capaz de associar uma violação de segurança a uma parte responsável. Com base nos requisitos citados, a Progseg deverá implementar, respectivamente:
- A)confidencialidade, autenticidade, responsabilização;
Correta, pois descreve exatamente confidencialidade, autenticidade e responsabilização.
- B)disponibilidade, autenticidade, privacidade;
Errada, porque disponibilidade não trata de sigilo e privacidade não é o conceito pedido para associar violação a responsável.
- C)não repúdio, integridade de sistemas, confidencialidade;
Errada, pois não repúdio e integridade de sistemas não correspondem aos requisitos descritos no enunciado.
- D)integridade, disponibilidade, responsabilização;
Errada, porque integridade e disponibilidade não atendem ao pedido sobre sigilo das informações e identificação dos usuários.
- E)autenticidade, integridade de dados, integridade de sistemas.
Errada, pois autenticação não é o mesmo que confidencialidade e os tipos de integridade não resolvem os requisitos do caso.
Gabarito: A
Essa questão cobra três conceitos clássicos de Segurança da Informação, que vivem aparecendo em concurso com cara de “troca uma palavrinha e derruba metade da sala”. O primeiro requisito fala em manter informações privadas e confidenciais fora do alcance de quem não tem autorização. Isso é confidencialidade: proteger o conteúdo para que só pessoas autorizadas tenham acesso. O segundo requisito diz respeito a verificar se os usuários são realmente quem afirmam ser. Aqui entra a autenticidade, ligada à identificação confiável do sujeito. Em outras palavras, o sistema não pode aceitar um “sou eu, confia” sem algum mecanismo de validação, como senha, certificado digital, biometria etc. Já o requisito desejável pede a capacidade de associar uma violação de segurança a uma parte responsável. Isso é responsabilização, também chamada accountability. A ideia é conseguir rastrear ações e atribuir responsabilidades, algo muito ligado a logs, trilhas de auditoria e mecanismos de controle. Por isso, o gabarito é a letra A: confidencialidade, autenticidade e responsabilização. Em termos doutrinários, esses conceitos são pilares da segurança da informação e costumam aparecer junto do tripé CIA (confidencialidade, integridade e disponibilidade), embora a questão tenha cobrado outro atributo no lugar de integridade.