Questão nº 64
Questão de Governança de TI · FCC TST 2017 (nº 64)
Considere, por hipótese, que no ambiente do Tribunal Superior do Trabalho − TST foram detectados os seguintes problemas:
− Fraudes devido a excesso de privilégios de funcionários.
− Violações ou tentativas de violação de dados sensíveis por funcionários com diferentes perfis de acesso.
− Funcionários com elevado número de transações em sistemas, acima de 5 mil por mês.
A equipe de analistas do TST, frente a estes problemas, ponderou que algo deveria ser feito para que houvesse o mapeamento e redução de riscos em acessos elevados, com diminuição de conflitos de privilégios e implementação de políticas de prevenção de fraudes e proteção de informações sensíveis.
Para chegar ao resultado desejado, um Analista de Sistemas propôs que
- Afosse convocada uma reunião da alta direção com a equipe de Analistas de TI para tratarem do alinhamento estratégico entre áreas de TI e negócios.
- Ba responsabilidade do Gestor de Compliance, com base nas práticas da ITIL v3 edição 2011, fosse ajustada, pois a ele caberia cuidar da confidencialidade, integridade e disponibilidade das informações sensíveis e controlar os privilégios de acesso às informações, dados e sistemas do TST.
- Co controle de Perfil por Função já implantado fosse substituído por um método diferente e já consagrado, como Imperative Access Control − IAC ou Voluntary Access Control − VAC.
- Do PETI fosse revisto e ampliado, de forma que o mapa estratégico passasse a contemplar, na perspectiva de Resultados, o objetivo de garantir que as funções de TI atendam aos privilégios acordados e sejam medidos pelo indicador de número de transações em sistemas.
- Eo log de acessos dos usuários a sistemas e aplicações fosse avaliado, identificando conflitos de função, principalmente em atividades críticas e informações sensíveis da empresa, aplicando Role Based Access Control-RBAC com Segregation of Duties − SoD, dentre outras providências. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
O conceito-chave aqui é a Segregação de Funções (SoD) aplicada ao Controle de Acesso Baseado em Papéis (RBAC). A SoD garante que nenhuma pessoa sozinha tenha privilégios para executar uma transação crítica completa, dividindo as tarefas para prevenir fraudes e erros. O RBAC organiza as permissões de acesso com base nos papéis ou funções dos usuários, tornando a gestão de privilégios mais eficiente e controlada.
(A) Incorreta: Embora o alinhamento estratégico seja fundamental para a TI, esta alternativa propõe uma ação de governança de alto nível e genérica, não uma solução direta e operacional para os problemas específicos de fraude, excesso de privilégios e violações de dados que foram detectados.
(B) Incorreta: Armadilha da banca! Embora o Gestor de Compliance tenha um papel crucial na garantia da conformidade e segurança da informação, e a ITIL v3 aborde a gestão de segurança, esta alternativa foca na ajuste de responsabilidade de um cargo, e não na implementação de uma solução técnica ou processual para os problemas apresentados. Além disso, as responsabilidades de "cuidar da confidencialidade, integridade e disponibilidade" e "controlar privilégios" são mais amplas e compartilhadas, não exclusivas do Gestor de Compliance, que geralmente audita e garante a aderência às políticas, mas não executa diretamente o controle técnico de acesso. A ITIL v3 é um framework de gerenciamento de serviços, não um guia detalhado para a implementação de controles de acesso e SoD.
(C) Incorreta: O "controle de Perfil por Função" já implantado é, na prática, o RBAC (Role Based Access Control), que é o modelo de controle de acesso mais adequado e consagrado para grandes organizações como o TST. Substituí-lo por Imperative Access Control (IAC) ou Voluntary Access Control (VAC), que são termos frequentemente associados ao Discretionary Access Control (DAC), seria um retrocesso. O DAC (VAC) permite que o proprietário de um recurso conceda acesso, o que leva a inconsistências e ao "excesso de privilégios", exatamente um dos problemas a serem resolvidos. A solução não é substituir o RBAC, mas aprimorá-lo com SoD e melhor gestão.
(D) Incorreta: Revisar o PETI para incluir um objetivo estratégico é uma ação de planejamento de alto nível. No entanto, o indicador proposto ("número de transações em sistemas") é inadequado para medir a garantia de "privilégios acordados" ou a prevenção de fraudes. Um alto número de transações não indica necessariamente um problema de privilégios, e um baixo número não garante a conformidade. O foco deve ser na qualidade e adequação dos acessos e transações, não apenas na quantidade.
(E) Correta: Esta alternativa propõe uma série de ações concretas e alinhadas aos problemas e ao contexto.
- Avaliar o log de acessos: Essencial para identificar padrões, anomalias e tentativas de violação, fornecendo dados para a análise.
- Identificar conflitos de função: Aborda diretamente o problema de "conflitos de privilégios" e a necessidade de "prevenção de fraudes".
- Foco em atividades críticas e informações sensíveis: Prioriza as áreas de maior risco, onde o "excesso de privilégios" e as "violações de dados" são mais prejudiciais.
- Aplicar RBAC com SoD: O RBAC (Role Based Access Control) é o modelo de controle de acesso baseado em papéis, que já está implícito no "Perfil por Função" mencionado na questão, mas precisa ser melhor aplicado e gerenciado. A SoD (Segregação de Funções) é a técnica fundamental para resolver os problemas de fraude e excesso de privilégios, garantindo que tarefas críticas sejam divididas entre diferentes indivíduos. Esta combinação é a resposta direta e mais eficaz para os problemas apresentados.
Fonte: FCC TST 2017 Analista Judiciário - Análise de Sistemas (Caderno Tipo 1). Reproduzida para fins de estudo.