Questão nº 64

Questão de Governança de TI · FCC TST 2017 (nº 64)

FCC2017Analista Judiciário - Análise de SistemasGovernança de TI
Gabarito: Ever comentário ↓

Considere, por hipótese, que no ambiente do Tribunal Superior do Trabalho − TST foram detectados os seguintes problemas:
− Fraudes devido a excesso de privilégios de funcionários.
− Violações ou tentativas de violação de dados sensíveis por funcionários com diferentes perfis de acesso.
− Funcionários com elevado número de transações em sistemas, acima de 5 mil por mês.
A equipe de analistas do TST, frente a estes problemas, ponderou que algo deveria ser feito para que houvesse o mapeamento e redução de riscos em acessos elevados, com diminuição de conflitos de privilégios e implementação de políticas de prevenção de fraudes e proteção de informações sensíveis.
Para chegar ao resultado desejado, um Analista de Sistemas propôs que

Resposta comentada

Gabarito Alternativa E

O conceito-chave aqui é a Segregação de Funções (SoD) aplicada ao Controle de Acesso Baseado em Papéis (RBAC). A SoD garante que nenhuma pessoa sozinha tenha privilégios para executar uma transação crítica completa, dividindo as tarefas para prevenir fraudes e erros. O RBAC organiza as permissões de acesso com base nos papéis ou funções dos usuários, tornando a gestão de privilégios mais eficiente e controlada.

(A) Incorreta: Embora o alinhamento estratégico seja fundamental para a TI, esta alternativa propõe uma ação de governança de alto nível e genérica, não uma solução direta e operacional para os problemas específicos de fraude, excesso de privilégios e violações de dados que foram detectados.

(B) Incorreta: Armadilha da banca! Embora o Gestor de Compliance tenha um papel crucial na garantia da conformidade e segurança da informação, e a ITIL v3 aborde a gestão de segurança, esta alternativa foca na ajuste de responsabilidade de um cargo, e não na implementação de uma solução técnica ou processual para os problemas apresentados. Além disso, as responsabilidades de "cuidar da confidencialidade, integridade e disponibilidade" e "controlar privilégios" são mais amplas e compartilhadas, não exclusivas do Gestor de Compliance, que geralmente audita e garante a aderência às políticas, mas não executa diretamente o controle técnico de acesso. A ITIL v3 é um framework de gerenciamento de serviços, não um guia detalhado para a implementação de controles de acesso e SoD.

(C) Incorreta: O "controle de Perfil por Função" já implantado é, na prática, o RBAC (Role Based Access Control), que é o modelo de controle de acesso mais adequado e consagrado para grandes organizações como o TST. Substituí-lo por Imperative Access Control (IAC) ou Voluntary Access Control (VAC), que são termos frequentemente associados ao Discretionary Access Control (DAC), seria um retrocesso. O DAC (VAC) permite que o proprietário de um recurso conceda acesso, o que leva a inconsistências e ao "excesso de privilégios", exatamente um dos problemas a serem resolvidos. A solução não é substituir o RBAC, mas aprimorá-lo com SoD e melhor gestão.

(D) Incorreta: Revisar o PETI para incluir um objetivo estratégico é uma ação de planejamento de alto nível. No entanto, o indicador proposto ("número de transações em sistemas") é inadequado para medir a garantia de "privilégios acordados" ou a prevenção de fraudes. Um alto número de transações não indica necessariamente um problema de privilégios, e um baixo número não garante a conformidade. O foco deve ser na qualidade e adequação dos acessos e transações, não apenas na quantidade.

(E) Correta: Esta alternativa propõe uma série de ações concretas e alinhadas aos problemas e ao contexto.

  1. Avaliar o log de acessos: Essencial para identificar padrões, anomalias e tentativas de violação, fornecendo dados para a análise.
  2. Identificar conflitos de função: Aborda diretamente o problema de "conflitos de privilégios" e a necessidade de "prevenção de fraudes".
  3. Foco em atividades críticas e informações sensíveis: Prioriza as áreas de maior risco, onde o "excesso de privilégios" e as "violações de dados" são mais prejudiciais.
  4. Aplicar RBAC com SoD: O RBAC (Role Based Access Control) é o modelo de controle de acesso baseado em papéis, que já está implícito no "Perfil por Função" mencionado na questão, mas precisa ser melhor aplicado e gerenciado. A SoD (Segregação de Funções) é a técnica fundamental para resolver os problemas de fraude e excesso de privilégios, garantindo que tarefas críticas sejam divididas entre diferentes indivíduos. Esta combinação é a resposta direta e mais eficaz para os problemas apresentados.

Fonte: FCC TST 2017 Analista Judiciário - Análise de Sistemas (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho