Questão nº 42
Questão de Noções de Tecnologia da Informação · FCC PMSP AMCI 2025 (nº 42)
Ao analisar o código SQL utilizado para criar e manipular as tabelas do IPTU e de pagamentos de um banco de dados relacional de uma Prefeitura com o objetivo de avaliar a conformidade das linguagens de definição e manipulação de dados utilizadas, um Auditor identificou um potencial risco de segurança. Representam a melhor descrição de um risco e da ação de mitigação mais adequada:
- ARisco: ausência de normalização das tabelas, levando à redundância de dados e inconsistências.
Mitigação: normalizar as principais tabelas até a 5ª Forma Normal e manter as demais até a 2ª Forma Normal. Relatar procedimentos em desacordo com as normas. - BRisco: utilização de joins complexos, impactando o desempenho das consultas.
Mitigação: criar views para simplificar as consultas. Obter os dez últimos Report Clock Times de desempenho, reportar conduta e recomendar ajustes. - CRisco: utilização excessiva de índices, impactando o desempenho do banco de dados.
Mitigação: eliminar índices não utilizados e obter todos os pagamentos realizados no último ano para constatação de procedimentos Out of Compliance. - DRisco: ausência de chaves primárias em todas as tabelas.
Mitigação: criar chaves primárias compostas para garantir a unicidade dos registros e uma lista dos IPTUs em atraso há mais de um ano para constatação e Report de falhas anteriores. - ERisco: utilização de comandos com privilégios para todos os usuários, permitindo alterações na estrutura do banco de dados.
Mitigação: implementar um sistema de controle de acesso baseado em papéis (Role-based Access Control – RBAC), concedendo apenas os privilégios necessários a cada usuário. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
Um risco de segurança em banco de dados é qualquer falha ou vulnerabilidade que possa permitir acesso não autorizado, modificação indevida ou destruição de dados, comprometendo sua confidencialidade, integridade ou disponibilidade. A mitigação é a ação ou conjunto de ações para reduzir a probabilidade de um risco ocorrer ou o impacto caso ele se concretize.
(A) Incorreta: A ausência de normalização é um problema de design que leva à redundância de dados e inconsistências, afetando a integridade e eficiência do banco, mas não é primariamente um risco de segurança no sentido de acesso ou manipulação não autorizada. A mitigação proposta é sobre design de banco de dados, não segurança de acesso.
(B) Incorreta: A utilização de joins complexos que impactam o desempenho é um problema de performance/otimização, não um risco de segurança. A criação de views pode simplificar consultas, mas não resolve uma vulnerabilidade de segurança.
(C) Incorreta: A utilização excessiva de índices que impacta o desempenho é um problema de performance/otimização, não um risco de segurança. A eliminação de índices não utilizados é uma otimização de performance, e a segunda parte da mitigação é irrelevante para o risco.
(D) Incorreta: A ausência de chaves primárias é um problema de integridade de dados e design do banco, dificultando a identificação única de registros e a manutenção de relacionamentos, mas não é um risco de segurança direto. A segunda parte da mitigação é irrelevante para o risco.
(E) Correta: O risco de utilização de comandos com privilégios para todos os usuários é um grave risco de segurança, pois permite que qualquer pessoa, intencionalmente ou por engano, altere a estrutura do banco de dados (DDL), comprometendo a integridade e disponibilidade dos dados. A mitigação proposta, implementar um sistema de controle de acesso baseado em papéis (RBAC), é a solução padrão e mais eficaz para esse tipo de risco, garantindo que cada usuário tenha apenas os privilégios mínimos necessários para suas funções, seguindo o princípio do menor privilégio.
Fonte: FCC PMSP AMCI 2025 Auditor Municipal de Controle Interno - Área Geral (Caderno Tipo 004). Reproduzida para fins de estudo.