Questão nº 53
Questão de Tecnologia da Informação · FGV TRF1 2024 (nº 53)
Um órgão implementou uma solução de segurança que permite
gerenciar usuários, concedendo-lhes acesso aos recursos
disponíveis, com base em funções. A autenticação é realizada por
meio de um único ponto de acesso. A solução também permite
gerar relatórios dos tempos de autenticação dos usuários e dos
recursos acessados.
A solução de segurança implementada pelo órgão é:
- Akerberos;
- BRBAC;
- CIAM; (alternativa correta)
- DSIEM;
- Eproxy.
Resposta comentada
Gabarito Alternativa C
IAM (Identity and Access Management) é um sistema completo que gerencia as identidades digitais dos usuários (quem eles são) e seus acessos aos recursos de uma organização (o que eles podem fazer), garantindo segurança e conformidade.
- A) Incorreta: Kerberos é um protocolo de autenticação de rede, focado em provar a identidade do usuário, mas não é uma solução completa para gerenciamento de identidades, acessos baseados em funções ou relatórios.
- B) Incorreta: RBAC (Role-Based Access Control) é um modelo ou método de controle de acesso que define permissões com base em funções, sendo um componente chave de uma solução IAM, mas não a solução completa que abrange gerenciamento de usuários, SSO e relatórios. A armadilha aqui é que a questão menciona "com base em funções", que é a essência do RBAC, mas a descrição geral da solução é muito mais ampla.
- C) Correta: IAM (Identity and Access Management) é o termo que engloba todas as funcionalidades descritas: gerenciamento de usuários (identidades), concessão de acesso baseado em funções (RBAC), autenticação por um único ponto de acesso (SSO) e geração de relatórios de auditoria e uso.
- D) Incorreta: SIEM (Security Information and Event Management) é uma ferramenta para coletar, analisar e correlacionar logs de segurança de diversos sistemas para detectar ameaças, mas não gerencia identidades ou acessos diretamente.
- E) Incorreta: Um proxy é um servidor intermediário que atua entre o usuário e a internet ou outro recurso, usado para segurança, cache ou controle de acesso à rede, mas não para gerenciar identidades e permissões de acesso aos recursos internos como descrito.
Fonte: FGV TRF1 2024 Analista Judiciário - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.