Questão nº 44

Questão de Tecnologia da Informação · FGV TCE-SP 2023 (nº 44)

FGV2023Agente da Fiscalização - TITecnologia da Informação
Gabarito: Bver comentário ↓

João foi contratado para implantar uma arquitetura de zero Trust no Tribunal de Contas do Estado de São Paulo (TCE SP). Ele subdividiu as atividades em um mecanismo de política e um algoritmo Trust. Esse algoritmo é o processo usado pelo mecanismo de política para conceder ou negar acesso a um recurso. As entradas para o algoritmo Trust foram divididas em categorias com base no que fornecem ao algoritmo. João está identificando quem solicita acesso a um recurso e se essa solicitação pode ser feita por um conjunto de sujeitos (humanos ou processos) da empresa ou colaboradores. A informação desse conjunto de sujeitos será parte da política de acesso aos recursos. Todas essas informações compõem a entrada ao algoritmo de zero Trust implantado por João, que pertence à categoria:

Resposta comentada

Gabarito Alternativa B

Zero Trust é uma estratégia de segurança que assume que nada é confiável por padrão, nem mesmo dentro da rede. Tudo e todos devem ser verificados continuamente antes de receber acesso a qualquer recurso.

  • (A) Incorreta: A "access request" (solicitação de acesso) é a ação de pedir acesso, enquanto a questão se refere à informação sobre quem está solicitando.
  • (B) Correta: A "subject database" (banco de dados de sujeitos) armazena informações sobre as entidades (humanos, processos, dispositivos) que podem solicitar acesso. A descrição "quem solicita acesso a um recurso" e "conjunto de sujeitos (humanos ou processos) da empresa ou colaboradores" se encaixa perfeitamente na definição de um banco de dados de sujeitos, que fornece os atributos e identidades dos solicitantes ao algoritmo Trust.
  • (C) Incorreta: A "asset database" (banco de dados de ativos) conteria informações sobre os recursos que estão sendo acessados (servidores, dados, aplicações), não sobre quem os acessa.
  • (D) Incorreta: "Resource requirements" (requisitos do recurso) são as condições que o recurso exige para ser acessado (ex: MFA obrigatório), não informações sobre a identidade de quem solicita.
  • (E) Incorreta: "Threat intelligence" (inteligência de ameaças) são dados sobre ameaças conhecidas e vulnerabilidades, usados para avaliar riscos, mas não para identificar os sujeitos que solicitam acesso.

Fonte: FGV TCE-SP 2023 Agente da Fiscalização - TI (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho