Questão nº 38

Questão de Segurança da Informação · FGV SEFAZ-MG 2022 - Tarde (nº 38)

FGV2022Auditor Fiscal - Tecnologia da InformaçãoSegurança da Informação
Gabarito: Bver comentário ↓

Considere o seguinte diagrama para responder às questões a seguir:

Vamos assumir que:

O cenário representa a rede da empresa hipotética XPTO.

Nem todos os dispositivos foram representados

Os dispositivos possuem as seguintes configurações:

Servidor A: IP: 10.77.8.10/20 – Função: Servidor de banco de dados SQL.

Servidor B: IP: 10.77.8.11/20 – Função: Servidor de aplicações http / https. – As aplicações utilizam os bancos de dados no Servidor A.

Firewall A: WAN IP: 73.12.78.44/24 IP: 10.77.0.1/20 – Funções – NGFW, Servidor de VPN, DHCP, DNS.

Computador 1: WAN IP: 200.255.10.22/24 VPN IP: 10.17.16.22/23.

Computador 2: IP: 10.77.1.16/20

Dispositivo móvel 1: WAN IP: 65.12.8.33/24 VPN IP: 10.17.17.26/23.

As pessoas A, B e C são funcionários da empresa XPTO.

O Servidor B possui aplicações corporativas que atendem a funcionários e clientes e estão publicadas na internet.

Figura da questão de Segurança da Informação


Uma análise de riscos na empresa XPTO detectou que era prática comum credenciais continuarem ativas por um longo período após a saída dos funcionários.

Uma opção que iria reduzir o risco deste evento ocorrer seria

Resposta comentada

Gabarito Alternativa B

Gestão de Identidade e Acesso (IAM) é o conjunto de processos e tecnologias que gerenciam quem pode acessar o quê dentro de uma organização. Um aspecto crucial do IAM é o desprovisionamento, que garante que o acesso de um usuário seja revogado quando ele não precisa mais dele, como na saída de um funcionário.

  • (A) Incorreta: Implementar um segundo fator de autenticação (2FA) fortalece a segurança no momento do login, mas não resolve o problema de uma credencial (a conta em si) permanecer ativa e vulnerável após a saída do funcionário, se não houver um processo para desativá-la.
  • (B) Correta: Concentrar as credenciais em um diretório único (como um Active Directory ou LDAP) centraliza o gerenciamento das identidades. A implementação de um processo de limpeza e revisão periódica garante que as contas de ex-funcionários sejam identificadas e desativadas ou removidas, resolvendo diretamente o risco de credenciais ativas indevidamente.
  • (C) Incorreta: Determinar a validade das senhas e um sistema de autosserviço foca na segurança e usabilidade das senhas dos funcionários ativos. Não aborda a questão das contas de funcionários que já deixaram a empresa, que podem ter senhas expiradas, mas as contas ainda estariam ativas.
  • (D) Incorreta: Utilizar certificados X509 melhora a robustez da autenticação, mas, assim como as senhas, os certificados precisam ser revogados quando o funcionário sai. A questão principal é a gestão do ciclo de vida da identidade, não apenas o método de autenticação.
  • (E) Incorreta: Utilizar chaves de segurança (como FIDO2) oferece um método de autenticação forte e resistente a phishing. No entanto, o problema persistiria se a conta associada à chave não for desativada após a saída do funcionário, pois a conta ainda existiria no sistema.

Fonte: FGV SEFAZ-MG 2022 - Tarde Auditor Fiscal - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho