

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
Em um contexto organizacional, a definição formal de uma política de controle de acesso alinhada a normas internacionais reconhecidas é suficiente para que os sistemas implementem corretamente a segregação de privilégios, ainda que não existam procedimentos técnicos de provisionamento, revisão e revogação de acessos.
Certo
Errado
No contexto da categoria Broken Access Control do OWASP Top 10, falhas no controle de acesso estão frequentemente associadas a problemas na definição e implementação de requisitos de segurança ao longo do ciclo de desenvolvimento. Nesse contexto, é correto afirmar que:
O princípio do privilégio mínimo estabelece que o acesso deve ser concedido apenas quando necessário, sendo recomendado adotar negação por padrão (deny by default).
O controle de acesso deve ser implementado apenas na camada de apresentação para evitar sobrecarga no servidor.
A criptografia de dados substitui mecanismos de controle de acesso.
Vulnerabilidades do tipo IDOR estão restritas a determinados tipos de banco de dados.
Requisitos de segurança não precisam ser incluídos na rastreabilidade de requisitos.
Durante uma auditoria preventiva nos logs do sistema de arrecadação da Secretaria da Fazenda, a equipe de TI detecta que uma conta de serviço, utilizada para integração com bancos, estã realizando tentativas de acesso a tabelas de sigilo fiscal que não pertencem ao seu escopo. O Fiscal suspeita de um código malicioso explorando uma configuração de permissões excessivas. Para mitigar o risco de exfillração de dados e reestabelecer a governança de segurança, a ação prática mais adequada, baseada em gestão de riscos, é
implementar imediatamente um processo de classificação de toda a base de dados como “sigilosa” para eliminar a ameaça detectada, porque as vulnerabilidades de sistema são corrigidas automaticamente por essa mudança de rótulo e, então, o risco residual será aceitável após o reinício dos serviços.
substituir a política de controle de acesso discricionário por uma autenticação multifator para a conta de serviço, focando no bloqueio de ameaças externas, uma vez que vulnerabilidades internas de permissão de acesso não geram impacto financeiro ou legal significativo para o fisco.
priorizar a atualização das políticas formais de segurança para incluir novas punições disciplinares, partindo do princípio de que ameaças internas são neutralizadas por normas administrativas, e manter os perfis de acesso atuais até que a classificação das informações seja revisada pela diretoria.
realizar o mapeamento do agente causador da atividade atípica e identificar a falha de configuração ou falta de controle que permitiu o desvio; em seguida, aplicar o princípio do privilégio mínimo para reduzir o risco, ajustando os controles de acesso com base na criticidade da informação atacada.
isolar o servidor afetado para tratar a vulnerabilidade técnica de hardware, pois o risco é inerente aos sistemas legados e a classificação da informação não deve ser usada para restringir integrações automatizadas entre sistemas fiscais e bancários.
O AWS IAM (Identity and Access Management) restringe o controle de permissões a configurações gerais aplicadas de maneira uniforme a todos os usuários, sem oferecer mecanismos para detalhamento de acesso por recurso ou por entidade específica.
Certo
Errado
Em sistema eletrônico da prefeitura, servidores compartilham senhas para agilizar tramitações. Há perfis amplos de acesso, ausência de registro individual de operações e documentos pessoais armazenados em pasta sem controle. A esse respeito, assinale a alternativa correta:
O sistema deve adotar credenciais individuais, perfil de acesso, trilha de auditoria e proteção de dados pessoais.
O sistema pode ampliar perfis de acesso, pois ganho de disponibilidade operacional compensa menor rastreabilidade individual.
O sistema pode restringir auditoria a documentos sigilosos, mantendo atos comuns sem registro individual de autoria.
O sistema pode manter senha setorial, desde que a chefia responda formalmente pelos atos praticados pela equipe.
O sistema pode arquivar dados pessoais em pasta interna quando o acesso ocorrer por servidores do mesmo setor.


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
O OAuth 2.0 é um protocolo amplamente utilizado para delegação de autorização, permitindo que aplicações acessem recursos protegidos em nome de um usuário sem que este revele suas credenciais. Com relação aos conceitos fundamentais desse protocolo, assinale a alternativa que contém o papel do Authorization Code no fluxo de autorização.
Token utilizado para acessar diretamente o recurso protegido.
Identificador permanente associado ao usuário.
Código temporário trocado por um Access Token.
Token utilizado exclusivamente para renovar sessões expiradas.
Chave secreta compartilhada entre cliente e servidor de recursos.
Em um sistema corporativo, após um usuário comprovar sua identidade por meio de credenciais válidas, o mecanismo responsável por determinar se ele pode acessar um documento confidencial com base em seu cargo e permissões pré-definidas entra em ação, configurando o processo de:
Autenticação.
Log.
Autorização.
Auditoria.
A estrutura de autorização do OAuth 2.0 permite que uma aplicação obtenha acesso ilimitado a um serviço HTTP se houver token válido, mas não permite que uma aplicação de terceiros obtenha acesso por conta própria.
Certo
Errado
A segurança da informação em ambientes corporativos modernos demanda uma arquitetura robusta de gerenciamento de identidades e acessos (IAM), onde a criptografia e o controle de acesso são componentes interligados e essenciais. Nesse contexto, a distinção clara entre os diversos mecanismos é fundamental para projetar e implementar defesas eficazes. Compreendendo as fases e os papéis dos elementos de controle de acesso em um sistema computacional, assinale a alternativa que apresenta o principal objetivo da fase de autorização.
Definir e aplicar as permissões específicas que um sujeito autenticado possui para interagir com recursos ou dados, determinando o que ele pode ou não fazer após a comprovação de sua identidade, com base em políticas de acesso predefinidas.
Garantir a confidencialidade e a integridade da comunicação entre o usuário e os recursos acessados, utilizando algoritmos de criptografia de chave pública para estabelecer túneis seguros e proteger os dados em trânsito antes da verificação de acesso.
Confirmar a identidade única de um usuário por meio de credenciais verificáveis, como senhas ou biometria, visando estabelecer uma sessão segura para o acesso inicial aos sistemas, independentemente das políticas de permissão definidas.
Consolidar múltiplos processos de login em um único ato de autenticação para permitir que o usuário acesse diversas aplicações e serviços sem a necessidade de credenciais repetidas, agilizando a validação de privilégios em nível de diretório.
Em uma empresa, o administrador de sistemas precisa garantir que apenas usuários autorizados tenham acesso a determinados arquivos sensíveis, bem como proteger a rede contra acessos não autorizados e ataques cibernéticos.
Assinale a alternativa que representa CORRETAMENTE uma prática de controle de acesso de usuários e segurança da informação:
Implementar políticas de senhas fortes, autenticação de dois fatores e definição de permissões de acesso de acordo com a função do usuário.
Compartilhar a mesma senha de administrador entre todos os funcionários para facilitar o acesso aos arquivos.
Desativar todos os sistemas de firewall e antivírus para melhorar a velocidade da rede.
Permitir que todos os usuários tenham acesso irrestrito a todos os diretórios do servidor, sem registro de logs de atividade.


Seu próximo nível começa aqui
Seu desenvolvimento não pode ter limites. Garanta sua Assinatura Ilimitada e libere uma preparação completa com os melhores professores do Brasil.
No contexto de Identity and Access Management (IAM) em ambientes de nuvem, a Autorização refere-se ao processo que determina quais recursos um usuário pode acessar e sob quais condições. Um dos modelos mais utilizados para gerenciar permissões em serviços de nuvem, atribui direitos de acesso com base nas funções desempenhadas pelos usuários dentro da organização. Esse modelo é conhecido como:
Task-Based Access Control (TBAC).
Feature-Based Access Control (FBAC).
Mission-Based Access Control (MBAC).
Role-Based Access Control (RBAC).
Position-Based Access Control (PBAC).
OAuth2 é um protocolo de autorização.
Certo
Errado
Em um ambiente corporativo gerenciado por Windows Server 2022, o técnico em informática foi encarregado de revisar o acesso a uma pasta chamada “Financeiro”, localizada no servidor de arquivos e compartilhada na rede. A diretoria estabeleceu critérios específicos de acesso: apenas os membros do grupo de finanças devem ter permissão para visualizar e editar arquivos, enquanto os membros do grupo de RH podem apenas visualizar os conteúdos da pasta, sem direito a modificações. Usuários que não pertencem a nenhum dos dois grupos não devem ter acesso à pasta em hipótese alguma. Além disso, é exigido que essas restrições sejam mantidas mesmo quando um usuário tenta acessar diretamente o caminho UNC, como \\servidor\financeiro. Considerando as boas práticas de administração de permissões NTFS e compartilhamento, qual das seguintes ações é a mais adequada para atender ao cenário proposto?
Remover todos os grupos das permissões NTFS e definir permissões exclusivamente na guia de compartilhamento.
Adicionar permissões “Controle Total” via compartilhamento para administradores e usar o recurso de “herança” para aplicar as permissões NTFS automaticamente.
Conceder permissões de “Controle Total” no compartilhamento apenas para o grupo de finanças e de leitura para o RH, usando permissões NTFS padrão para reforço.
Conceder permissões de leitura e gravação no compartilhamento para todos e controlar as permissões NTFS na aba “Segurança”, configurando os grupos com os níveis adequados.
OAuth2 é um padrão aberto que permite que aplicações obtenham acesso seguro às informações do usuário de outros sites, em que os tokens de acesso são credenciais usadas para acessar recursos protegidos com escopo e durações de acesso específicos, concedidos pelo proprietário do recurso e aplicados pelo servidor de recursos e pelo servidor de autorização.
Certo
Errado
Uma equipe de desenvolvimento está criando um aplicativo web que permitirá aos usuários acessar seus dados de uma conta de serviço de terceiros, como Google ou Facebook, sem precisar fornecer suas credenciais diretamente ao aplicativo. Para isso, os desenvolvedores optaram por usar o protocolo OAuth 2.0. Com base no funcionamento do OAuth 2.0, assinale a alternativa que descreve corretamente o papel do Authorization Code Grant nesse contexto.
Permite que o aplicativo acesse os dados do usuário apenas uma vez, sem necessidade de consentimento ou autenticação.
Gera um access token diretamente, sem intermediar o servidor de autorização.
Redireciona o usuário para o servidor de autorização, onde ele consente o acesso, e então o aplicativo troca um código de autorização por um token de acesso.
Utiliza diretamente as credenciais do usuário (login e senha) no aplicativo cliente para obter o token.
É utilizado exclusivamente para comunicação entre servidores, sem intervenção do usuário final.


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
No contexto do framework OAuth 2.0, assinale a alternativa correta.
Access tokens devem ser interpretados pelo cliente OAuth.
Access tokens devem ser usados para efetuar requisições ao servidor de recursos (resource server).
Sender-constrained tokens não requerem que o cliente OAuth prove a posse de uma chave privada.
Bearer tokens incluem, de forma codificada, informações de identificação do usuário que efetua requisições ao servidor de recursos (resource server).
ID tokens devem ser usados para efetuar requisições ao servidor de recursos (resource server).
O SQLite exige configuração prévia de usuários e permissões de acesso nativas para garantir controle de acesso a dados.
Certo
Errado
De acordo com a especificação OAuth 2.0, o token de acesso, credencial utilizada para acessar recursos protegidos, é uma string que representa uma autorização emitida para o cliente.
Certo
Errado
Na gestão de usuários de sistemas de informação, caso seja adotado um modelo de autorização baseado em funções, as permissões são definidas por meio do agrupamento dos direitos de acesso e da atribuição das funções apropriadas aos usuários.
Certo
Errado
Considerando as boas práticas de segurança da informação, assinale a alternativa que apresenta uma ação para evitar acessos não autorizados aos sistemas.
Habilitar a autenticação em duas etapas no sistema e no navegador utilizado.
Configurar permissões de acesso no navegador para liberar cookies de terceiros.
Permitir o salvamento automático de senhas no navegador.
Acessar os sistemas utilizando redes públicas que ampliam a conectividade.