Questão nº 33

Questão de Tecnologia da Informação · FCC TRT15 2024 (nº 33)

FCC2024Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da InformaçãoTecnologia da Informação
Gabarito: Cver comentário ↓

Um Tribunal implementou um sistema de controle de acesso lógico para seus funcionários, utilizando um modelo de autenticação e autorização baseado em papéis (RBAC). O sistema exige que os funcionários realizem a autenticação forte antes de acessar dados críticos. Durante uma auditoria interna, foi observado que alguns usuários com funções administrativas estavam acessando recursos sem que a autenticação forte fosse exigida, o que representava um risco. O procedimento que deve ser implementado primeiramente para corrigir a falha e assegurar que a autenticação forte seja exigida para todos os usuários ao acessar recursos críticos é

Resposta comentada

Gabarito Alternativa C

RBAC (Controle de Acesso Baseado em Papéis) é uma forma de gerenciar quem pode acessar o quê em um sistema, definindo permissões com base na função (papel) que a pessoa desempenha. Autenticação forte é um método de verificar a identidade de um usuário usando múltiplos fatores (ex: senha e um código de token), tornando o acesso mais seguro.

  • (A) Incorreta: Implementar um log de auditoria ajuda a detectar e monitorar acessos, mas não impede ou corrige a falha de segurança que permite o acesso sem autenticação forte. A questão pede para corrigir a falha de não exigir a autenticação forte.
  • (B) Incorreta: Redefinir senhas é uma medida de segurança, mas não resolve a causa raiz do problema, que é a configuração do sistema permitir que administradores acessem recursos críticos sem autenticação forte. Não garante que a autenticação forte será exigida.
  • (C) Correta: Esta alternativa ataca diretamente o problema. A falha é que administradores não estão sujeitos à autenticação forte. Configurar as regras de autorização para exigir a autenticação forte para todos, incluindo administradores, ao acessar recursos críticos, é a ação primária e direta para corrigir a falha e garantir a conformidade com a política de segurança.
  • (D) Incorreta: Uma política de timeout encerra sessões inativas, o que é uma boa prática de segurança, mas não aborda a questão da força da autenticação inicial ou a exigência dela para acessar recursos críticos.
  • (E) Incorreta: Adotar Single Sign-On (SSO) centraliza a autenticação, o que pode simplificar o gerenciamento e melhorar a experiência do usuário. No entanto, o SSO por si só não garante que a autenticação forte será usada; ele precisa ser configurado para isso. Além disso, a questão é sobre a exigência da autenticação forte, e não sobre a centralização do processo.

Fonte: FCC TRT15 2024 Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 001). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho