Questão nº 38
Questão de Segurança da Informação · FGV SEFAZ-MG 2022 - Tarde (nº 38)
Considere o seguinte diagrama para responder às questões a seguir:
Vamos assumir que:
O cenário representa a rede da empresa hipotética XPTO.
Nem todos os dispositivos foram representados
Os dispositivos possuem as seguintes configurações:
Servidor A: IP: 10.77.8.10/20 – Função: Servidor de banco de dados SQL.
Servidor B: IP: 10.77.8.11/20 – Função: Servidor de aplicações http / https. – As aplicações utilizam os bancos de dados no Servidor A.
Firewall A: WAN IP: 73.12.78.44/24 IP: 10.77.0.1/20 – Funções – NGFW, Servidor de VPN, DHCP, DNS.
Computador 1: WAN IP: 200.255.10.22/24 VPN IP: 10.17.16.22/23.
Computador 2: IP: 10.77.1.16/20
Dispositivo móvel 1: WAN IP: 65.12.8.33/24 VPN IP: 10.17.17.26/23.
As pessoas A, B e C são funcionários da empresa XPTO.
O Servidor B possui aplicações corporativas que atendem a funcionários e clientes e estão publicadas na internet.
Uma análise de riscos na empresa XPTO detectou que era prática comum credenciais continuarem ativas por um longo período após a saída dos funcionários.
Uma opção que iria reduzir o risco deste evento ocorrer seria
- Aimplementar um segundo fator de autenticação.
- Bconcentrar as credenciais em um diretório único de identidades e implementar um processo de limpeza e revisão periódica do diretório. (alternativa correta)
- Cdeterminar um prazo máximo de seis meses para a validade das senhas e implementar um sistema de autosserviço para a troca das mesmas.
- Dutilizar certificados X509 no processo de autenticação.
- Eutilizar chaves de segurança no processo de autenticação.
Resposta comentada
Gabarito Alternativa B
Gestão de Identidade e Acesso (IAM) é o conjunto de processos e tecnologias que gerenciam quem pode acessar o quê dentro de uma organização. Um aspecto crucial do IAM é o desprovisionamento, que garante que o acesso de um usuário seja revogado quando ele não precisa mais dele, como na saída de um funcionário.
- (A) Incorreta: Implementar um segundo fator de autenticação (2FA) fortalece a segurança no momento do login, mas não resolve o problema de uma credencial (a conta em si) permanecer ativa e vulnerável após a saída do funcionário, se não houver um processo para desativá-la.
- (B) Correta: Concentrar as credenciais em um diretório único (como um Active Directory ou LDAP) centraliza o gerenciamento das identidades. A implementação de um processo de limpeza e revisão periódica garante que as contas de ex-funcionários sejam identificadas e desativadas ou removidas, resolvendo diretamente o risco de credenciais ativas indevidamente.
- (C) Incorreta: Determinar a validade das senhas e um sistema de autosserviço foca na segurança e usabilidade das senhas dos funcionários ativos. Não aborda a questão das contas de funcionários que já deixaram a empresa, que podem ter senhas expiradas, mas as contas ainda estariam ativas.
- (D) Incorreta: Utilizar certificados X509 melhora a robustez da autenticação, mas, assim como as senhas, os certificados precisam ser revogados quando o funcionário sai. A questão principal é a gestão do ciclo de vida da identidade, não apenas o método de autenticação.
- (E) Incorreta: Utilizar chaves de segurança (como FIDO2) oferece um método de autenticação forte e resistente a phishing. No entanto, o problema persistiria se a conta associada à chave não for desativada após a saída do funcionário, pois a conta ainda existiria no sistema.
Fonte: FGV SEFAZ-MG 2022 - Tarde Auditor Fiscal - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.
