Questão nº 44
Questão de Tecnologia da Informação · FGV TCE-SP 2023 (nº 44)
João foi contratado para implantar uma arquitetura de zero Trust no Tribunal de Contas do Estado de São Paulo (TCE SP). Ele subdividiu as atividades em um mecanismo de política e um algoritmo Trust. Esse algoritmo é o processo usado pelo mecanismo de política para conceder ou negar acesso a um recurso. As entradas para o algoritmo Trust foram divididas em categorias com base no que fornecem ao algoritmo. João está identificando quem solicita acesso a um recurso e se essa solicitação pode ser feita por um conjunto de sujeitos (humanos ou processos) da empresa ou colaboradores. A informação desse conjunto de sujeitos será parte da política de acesso aos recursos. Todas essas informações compõem a entrada ao algoritmo de zero Trust implantado por João, que pertence à categoria:
- Aaccess request;
- Bsubject database; (alternativa correta)
- Casset database;
- Dresource requirements;
- Ethreat intelligence.
Resposta comentada
Gabarito Alternativa B
Zero Trust é uma estratégia de segurança que assume que nada é confiável por padrão, nem mesmo dentro da rede. Tudo e todos devem ser verificados continuamente antes de receber acesso a qualquer recurso.
- (A) Incorreta: A "access request" (solicitação de acesso) é a ação de pedir acesso, enquanto a questão se refere à informação sobre quem está solicitando.
- (B) Correta: A "subject database" (banco de dados de sujeitos) armazena informações sobre as entidades (humanos, processos, dispositivos) que podem solicitar acesso. A descrição "quem solicita acesso a um recurso" e "conjunto de sujeitos (humanos ou processos) da empresa ou colaboradores" se encaixa perfeitamente na definição de um banco de dados de sujeitos, que fornece os atributos e identidades dos solicitantes ao algoritmo Trust.
- (C) Incorreta: A "asset database" (banco de dados de ativos) conteria informações sobre os recursos que estão sendo acessados (servidores, dados, aplicações), não sobre quem os acessa.
- (D) Incorreta: "Resource requirements" (requisitos do recurso) são as condições que o recurso exige para ser acessado (ex: MFA obrigatório), não informações sobre a identidade de quem solicita.
- (E) Incorreta: "Threat intelligence" (inteligência de ameaças) são dados sobre ameaças conhecidas e vulnerabilidades, usados para avaliar riscos, mas não para identificar os sujeitos que solicitam acesso.
Fonte: FGV TCE-SP 2023 Agente da Fiscalização - TI (Caderno Tipo 1). Reproduzida para fins de estudo.