← Questões de Segurança da Informação

Segurança da Informação · FGV · 2024

Questão comentada de Segurança da Informação

Uma instituição financeira precisa controlar o acesso a informações confidenciais de clientes, garantindo que apenas funcionários autorizados possam acessá-las. Com relação a estas políticas de acesso, assinale a opção mais adequada.

Gabarito: D

Em controle de acesso, a ideia central é simples: cada pessoa deve ver apenas o que precisa para trabalhar. Isso é o principio do menor privilegio, muito cobrado em concursos e alinhado com boas praticas de seguranca da informacao, como as da ISO/IEC 27001 e 27002. Nada de deixar a porta aberta porque "depois a gente ve" - banco adora processo, auditoria e controle continuo. As politicas de acesso nao podem ser fixas para sempre. Elas precisam ser revistas quando mudam cargos, responsabilidades, riscos ou o proprio ambiente tecnologico. Se um funcionario muda de funcao, por exemplo, seu perfil de acesso deve ser ajustado imediatamente, e se o acesso fora do horario comercial aumenta o risco, a instituicao deve restringi-lo ou exigir controles adicionais. Por isso, a alternativa D e a mais adequada: limitar o acesso a informacoes confidenciais fora do horario comercial reduz a superficie de ataque e diminui a chance de uso indevido, especialmente em ambientes sensiveis como instituicoes financeiras. Esse tipo de restricao esta em sintonia com o controle de acesso baseado em regras de negocio, horario, localizacao e contexto, algo muito comum em politicas de seguranca e em modelos de acesso condicional. As demais alternativas vao na contramao da seguranca: uma trata revisao como desnecessaria, outra confia demais em firewall e antivírus, outra congela permissões mesmo com mudanca de cargo, e a ultima mistura perfis de convidados e terceiros como se todo mundo precisasse do mesmo nivel de acesso. Em seguranca, isso costuma terminar com o famoso "ops".

Continue treinando

Questões relacionadas