Na empresa XX, os funcionários do departamento de engenharia têm acesso de leitura e execução para cada objeto armazenado no diretório “orçamentos” e direito de escrita apenas no diretório “projetos”. A política de segurança da informação adotada pela empresa XX está relacionada ao princípio da:
- A)auditabilidade;
Errada, porque auditabilidade se refere à possibilidade de registrar e acompanhar as ações realizadas, e não ao controle de quem pode ler ou escrever nos diretórios.
- B)disponibilidade;
Errada, porque disponibilidade diz respeito a manter o sistema ou a informação acessível quando necessário, e não a restringir permissões de acesso.
- C)autenticidade;
Errada, porque autenticidade envolve comprovar a identidade ou a origem de algo, não o bloqueio de acesso a arquivos e pastas.
- D)confidencialidade;
Certa, porque o enunciado descreve restrição de acesso aos dados, protegendo-os contra visualização ou uso por pessoas não autorizadas, o que caracteriza confidencialidade.
- E)privacidade.
Errada, porque privacidade é um conceito mais amplo ligado à esfera pessoal e ao tratamento de dados, enquanto o caso trata de controle de acesso à informação.
Gabarito: D
Aqui a ideia central é simples: quando a empresa define que certos usuários podem apenas ler e executar arquivos em um diretório, mas podem escrever em outro, ela está controlando quem pode acessar o conteúdo e em que nível. Esse tipo de regra é típica de proteção contra acesso indevido e exposição de informações, isto é, uma preocupação com a confidencialidade. Confidencialidade, na teoria da segurança da informação, significa impedir que a informação chegue a pessoas não autorizadas. Não basta a informação existir; ela precisa circular somente para quem tem permissão. É o famoso “não é porque está na rede que todo mundo pode ver”. No enunciado, o diretório “orçamentos” tem acesso de leitura e execução, enquanto “projetos” permite escrita. Esse desenho de permissões mostra um controle de acesso bem seletivo, com limitação do que cada grupo pode fazer em cada área. O foco está em proteger o conteúdo e evitar divulgação ou alteração indevida, o que aponta para confidencialidade. As demais opções não encaixam tão bem. Auditabilidade trata de rastrear e registrar ações; disponibilidade é garantir que o recurso esteja acessível quando necessário; autenticidade diz respeito a confirmar a identidade ou a origem da informação; e privacidade é um conceito mais amplo, ligado à esfera individual, embora se relacione com confidencialidade em muitos contextos. Em provas, quando o enunciado fala de permissão de acesso e restrição de leitura, a banca costuma mirar em confidencialidade.