Questão nº 67
Questão de Tecnologia da Informação · FGV TJ-AP 2024 (nº 67)
Davi é o coordenador de TI da empresa X e está efetuando uma prova de conceito (POC) para a computação em nuvem de alguns serviços e informações. Durante esse processo, Davi identificou alguns riscos de segurança que são específicos aos ambientes de nuvem. Dentre eles, há as questões tecnológicas partilhadas, que consistem na entrega dos serviços de forma escalável através da partilha de infraestrutura. Muitas vezes, essa infraestrutura não foi projetada para oferecer o isolamento necessário para uma arquitetura multilocatária.
Algumas contramedidas que devem ser implementadas por Davi para evitar os riscos da partilha são:
- Aespecificação dos requisitos de recursos humanos como parte de contrato legal e determinação dos processos de notificação de violação de segurança;
- Banálise do modelo de interfaces de segurança do provedor de nuvem e compreensão da cadeia de dependência associada à API;
- Cimplantação de técnicas de autenticação fortes de dois fatores, sempre que possível, e monitoramento proativo para detectar atividades não autorizadas;
- Dmonitoramento do ambiente para atividades não autorizadas e a promoção de forte autenticação para o controle de acesso administrativo e de operações; (alternativa correta)
- Eimplementação de uma forte API de controle de acesso e encriptação e proteção da integridade dos dados em trânsito.
Resposta comentada
Gabarito Alternativa D
Em ambientes de computação em nuvem multilocatário (onde vários clientes compartilham a mesma infraestrutura física), as tecnologias partilhadas (servidores, redes, armazenamento) podem não oferecer o isolamento ideal, criando riscos de segurança onde um cliente pode afetar outro ou ter acesso indevido.
- (A) Incorreta: Esta alternativa trata de aspectos contratuais e de resposta a incidentes, não de contramedidas tecnológicas diretas para o risco de partilha de infraestrutura e falta de isolamento.
- (B) Incorreta: Analisar interfaces e dependências de API é importante para entender a superfície de ataque, mas não é uma contramedida direta para a falta de isolamento na infraestrutura compartilhada.
- (C) Incorreta: A implantação de autenticação forte de dois fatores protege o acesso do usuário, e o monitoramento é crucial. No entanto, a autenticação de dois fatores não resolve diretamente o problema de isolamento da infraestrutura compartilhada, sendo mais uma medida de controle de acesso a contas. A armadilha aqui é que são boas práticas de segurança, mas não as mais diretas para o problema específico de isolamento de infraestrutura compartilhada.
- (D) Correta: O monitoramento do ambiente para atividades não autorizadas é essencial para detectar tentativas de exploração da infraestrutura compartilhada ou de quebra de isolamento entre locatários. A promoção de forte autenticação para o controle de acesso administrativo e de operações protege os mecanismos de gerenciamento da nuvem e da infraestrutura subjacente, que são críticos para manter o isolamento e a segurança em um ambiente compartilhado.
- (E) Incorreta: Uma forte API de controle de acesso é importante para a segurança das interações com os serviços, e a criptografia de dados em trânsito protege a confidencialidade dos dados. No entanto, essas medidas não abordam diretamente o problema da falta de isolamento na infraestrutura computacional compartilhada em si.
Fonte: FGV TJ-AP 2024 Analista Judiciário - TI - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.