Questão nº 52

Questão de Segurança da Informação · FCC TRE-PR 2017 (nº 52)

FCC2017Analista Judiciário - Área Apoio Especializado - Especialidade Análise de SistemasSegurança da Informação
Gabarito: Cver comentário ↓

Consider the statements below.

I. It is defined as a procedure requiring the combination of several factors, including at least two of the following: Knowledge-something the user knows, e.g., a password, a personal identification number (PIN); Ownership-something the user has, e.g., token, smart card, mobile phone/SIM; Inherence − something the user is, e.g., fingerprint. It is worth highlighting that the aforementioned requirement of having mutually independent factors could be difficult to match. In fact, in the context of access to Internet services, when using ownership and inherence factors as well as when inputting a PIN or password, the user transmits digital data to the verifying counterpart, so that regardless of the generating factor, susceptibility to interception is a common vulnerability.
II. Security administration can be costly and prone to error because administrators usually specify access control lists for each user on the system individually. With this kind of control, security is managed at a level that corresponds closely to the organization's structure. Each user is assigned one or more roles, and each role is assigned one or more privileges that are permitted to users in that role. Security administration with it consists of determining the operations that must be executed by persons in particular jobs, and assigning employees to the proper roles. Complexities introduced by mutually exclusive roles or role hierarchies are handled by its software, making security administration easier.

The statements I and II refers respectively to

Resposta comentada

Gabarito Alternativa C

Autenticação Multifator (MFA) é um método de segurança que exige que o usuário forneça duas ou mais formas de verificação para provar sua identidade, combinando diferentes tipos de "fatores" (algo que você sabe, tem ou é). O Controle de Acesso Baseado em Papéis (RBAC) é um modelo de controle de acesso onde as permissões são associadas a "papéis" (funções) dentro de uma organização, e os usuários recebem acesso aos recursos ao serem atribuídos a esses papéis.

  • (A) Incorreta: As afirmações descrevem conceitos de segurança (MFA e RBAC), não normas técnicas específicas como ABNT NBR ISO/IEC 27001:2013 ou ABNT NBR ISO/IEC 27005:2011.
  • (B) Incorreta: Similar à alternativa A, as afirmações tratam de conceitos e não de normas técnicas.
  • (C) Correta: A afirmação I descreve claramente a Autenticação Multifator (MFA) ao mencionar a combinação de fatores como conhecimento (senha), posse (token) e inerência (impressão digital). A afirmação II descreve o Controle de Acesso Baseado em Papéis (RBAC) ao explicar que as permissões são atribuídas a papéis, e os usuários são associados a esses papéis, simplificando a administração de segurança.
  • (D) Incorreta: A afirmação I é sobre MFA, mas a afirmação II não descreve Single Sign-On (SSO), que é um método de autenticação que permite ao usuário acessar múltiplos sistemas com uma única autenticação, e sim o RBAC. A armadilha aqui é que SSO e MFA são ambos conceitos de autenticação, mas a descrição da afirmação II é claramente sobre controle de acesso baseado em papéis, não sobre autenticação única para múltiplos sistemas.
  • (E) Incorreta: A afirmação I não descreve SSO, e sim MFA. A afirmação II descreve RBAC corretamente, mas a primeira parte está errada.

Fonte: FCC TRE-PR 2017 Analista Judiciário - Área Apoio Especializado - Especialidade Análise de Sistemas (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho