devterview_$ iniciar simulação

Defesa em profundidade e menor privilégio

MédioPlenoPrincípios

Pergunta

O que significam 'defesa em profundidade' e 'menor privilégio', e como se aplicam a um serviço web comum?

Resposta esperada

Defesa em profundidade: não confiar numa única barreira. Se o WAF falha, a validação de input pega; se a validação falha, a query parametrizada pega; se o app é comprometido, o usuário do banco tem só as permissões que precisa; se o servidor é invadido, o firewall de rede limita pra onde ele fala. Cada camada assume que as outras podem falhar. Menor privilégio: cada componente e credencial tem exatamente o acesso necessário e nada além — o serviço de leitura usa um usuário de banco read-only; a role IAM da função lista só o bucket dela; o container roda como usuário não-root; o token de CI tem escopo mínimo. Juntas, reduzem o 'raio de dano' de qualquer falha isolada.

Por que perguntam isso

Pergunta pleno/sênior. Bom candidato dá exemplos concretos por camada (usuário read-only no banco, container não-root, escopo de token de CI).

#defense-in-depth#least-privilege#principios
publicidade

Relacionadas