Questão nº 74

Questão de Segurança da Informação · FGV CGU 2021 - Tarde (nº 74)

FGV2021Auditor Federal de Finanças e Controle - Área Tecnologia da InformaçãoSegurança da Informação
Gabarito: Aver comentário ↓

A equipe liderada por Jonas é responsável por prover o home office de um órgão da Administração Pública Federal (APF). Jonas recebeu uma solicitação da Equipe de Tratamento de Incidente de Rede (ETIR) para fornecer os registros de acesso a um sistema, ocorridos durante determinado tempo, para averiguação por suspeita de um incidente de segurança da informação.

Considerando as orientações da Norma Complementar 21/IN01/DSIC/GSIPR, quanto aos requisitos para adequação dos ativos de informação para coleta e preservação das evidências, a equipe de Jonas deve fornecer as seguintes informações para cada acesso:

Resposta comentada

Gabarito Alternativa A

O conceito-chave é que, para uma evidência digital ser válida, ela precisa ser atribuível a uma pessoa específica. Sem saber exatamente quem fez o acesso, os logs de data, hora ou sucesso/falha não servem para investigação. A Norma Complementar 21 exige que os ativos de informação garantam a identificação inequívoca do usuário (ou seja, não pode haver dúvida sobre qual pessoa física realizou a ação), pois isso é o que permite correlacionar o registro com o suspeito.

  • (A) Correta: É o requisito central da NC 21: todo ativo deve permitir a identificação inequívoca do usuário (ex.: login único, certificado digital, biometria), sem a qual nenhuma outra informação de log é útil para a investigação.
  • (B) Incorreta: A norma foca em garantir a rastreabilidade de todas as ações (quem fez o quê), não apenas nas tentativas que falharam. A falha é um evento, mas a identificação do usuário é o requisito estrutural.
  • (C) Incorreta: A NC 21 exige sincronização com a hora oficial brasileira (geralmente via NTP do Observatório Nacional), e não com um "servidor de hora local" (que poderia ser manipulado ou divergente). A pegadinha está em trocar "oficial" por "local".
  • (D) Incorreta: A norma não define um prazo fixo de 4 meses para retenção de logs. Ela exige que o tempo de retenção seja definido pela política de segurança do órgão, baseado em riscos e na legislação aplicável (ex.: Lei 12.527/2011), não um valor padrão.
  • (E) Incorreta: Apesar de ser útil, registrar apenas as autenticações bem-sucedidas não atende ao requisito de identificação inequívoca. O foco da norma é a qualidade da identificação (quem é o usuário), e não o tipo de evento (sucesso ou falha) que será registrado.

Fonte: FGV CGU 2021 - Tarde Auditor Federal de Finanças e Controle - Área Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho