Questão nº 33
Questão de Tecnologia da Informação · FCC TRT15 2024 (nº 33)
Um Tribunal implementou um sistema de controle de acesso lógico para seus funcionários, utilizando um modelo de autenticação e autorização baseado em papéis (RBAC). O sistema exige que os funcionários realizem a autenticação forte antes de acessar dados críticos. Durante uma auditoria interna, foi observado que alguns usuários com funções administrativas estavam acessando recursos sem que a autenticação forte fosse exigida, o que representava um risco. O procedimento que deve ser implementado primeiramente para corrigir a falha e assegurar que a autenticação forte seja exigida para todos os usuários ao acessar recursos críticos é
- Aimplementar um log de auditoria mais robusto para monitorar os acessos realizados pelos administradores a todos os sistemas.
- Bredefinir todas as senhas dos usuários administrativos como medida corretiva temporária.
- Cconfigurar regras de autorização para que os administradores também estejam sujeitos ao controle de autenticação forte, sem exceções. (alternativa correta)
- Dconfigurar uma política de tempo limite (timeout) para encerrar as sessões de usuários administrativos inativos.
- Eadotar uma solução de Single Sign-On (SSO) para centralizar as autenticações dos usuários.
Resposta comentada
Gabarito Alternativa C
RBAC (Controle de Acesso Baseado em Papéis) é uma forma de gerenciar quem pode acessar o quê em um sistema, definindo permissões com base na função (papel) que a pessoa desempenha. Autenticação forte é um método de verificar a identidade de um usuário usando múltiplos fatores (ex: senha e um código de token), tornando o acesso mais seguro.
- (A) Incorreta: Implementar um log de auditoria ajuda a detectar e monitorar acessos, mas não impede ou corrige a falha de segurança que permite o acesso sem autenticação forte. A questão pede para corrigir a falha de não exigir a autenticação forte.
- (B) Incorreta: Redefinir senhas é uma medida de segurança, mas não resolve a causa raiz do problema, que é a configuração do sistema permitir que administradores acessem recursos críticos sem autenticação forte. Não garante que a autenticação forte será exigida.
- (C) Correta: Esta alternativa ataca diretamente o problema. A falha é que administradores não estão sujeitos à autenticação forte. Configurar as regras de autorização para exigir a autenticação forte para todos, incluindo administradores, ao acessar recursos críticos, é a ação primária e direta para corrigir a falha e garantir a conformidade com a política de segurança.
- (D) Incorreta: Uma política de timeout encerra sessões inativas, o que é uma boa prática de segurança, mas não aborda a questão da força da autenticação inicial ou a exigência dela para acessar recursos críticos.
- (E) Incorreta: Adotar Single Sign-On (SSO) centraliza a autenticação, o que pode simplificar o gerenciamento e melhorar a experiência do usuário. No entanto, o SSO por si só não garante que a autenticação forte será usada; ele precisa ser configurado para isso. Além disso, a questão é sobre a exigência da autenticação forte, e não sobre a centralização do processo.
Fonte: FCC TRT15 2024 Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 001). Reproduzida para fins de estudo.