Pular para o conteúdo principal

Questão de Segurança da Informação — Controles de segurança — CESPE / CEBRASPE 2022

Segurança da InformaçãoControles de segurança
Código
ce133101
Banca
CESPE / CEBRASPE
Órgão
APEX Brasil
Ano
2022
Nível
Superior
Cargo
Perfil 6: Tecnologia da Informação e Comunicação (TIC) - Especialidade: Segurança da Informação
Em relação a controles de segurança em uma organização, assinale o requisito aderente a uma arquitetura de zero trust.
  1. AOs acessos concedidos devem ser registrados e revisados em intervalo mínimo de seis meses.
  2. BAs comunicações de maior criticidade devem ser identificadas, para que seja implementada a proteção na comunicação exclusivamente dessa rede objetivando melhor eficiência.
  3. COs acessos a recursos empresariais individuais devem ser feitos com o mínimo de privilégios e concedidos por sessão.
  4. DOs privilégios de acesso a recursos podem ser feitos com base em modelos previamente definidos ou replicados das permissões de outros usuários já existentes.
Revelar gabarito e comentário

GabaritoC — Os acessos a recursos empresariais individuais devem ser feitos com o mínimo de privilégios e concedidos por sessão.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Arquitetura Zero Trust em Controles de Segurança

Gabarito: letra C. O requisito aderente a uma arquitetura zero trust é que os acessos a recursos empresariais individuais sejam feitos com o mínimo de privilégios e concedidos por sessão. O princípio central do zero trust é "nunca confie, sempre verifique", eliminando a confiança implícita e exigindo verificação contínua a cada solicitação. A alternativa C reflete exatamente isso: privilégios mínimos e acesso concedido por sessão, sem permissões permanentes.

A banca testa o conhecimento sobre os fundamentos do modelo zero trust, em contraste com modelos tradicionais de perímetro de segurança.

Alternativa A — ❌ Incorreta

Afirma que os acessos devem ser registrados e revisados a cada seis meses. Embora o registro e revisão periódica sejam úteis, o zero trust exige monitoramento contínuo e dinâmico, não revisões fixas e espaçadas. A alternativa sugere um intervalo mínimo, o que vai contra a necessidade de verificação constante.

Alternativa B — ❌ Incorreta

Propõe identificar comunicações de maior criticidade e proteger exclusivamente essa rede, visando eficiência. O zero trust rejeita a ideia de uma rede protegida e uma rede desprotegida; ele defende que toda comunicação deve ser protegida, independentemente da localização ou criticidade. Além disso, a abordagem de proteger "exclusivamente" uma rede é oposta ao princípio de microssegmentação e verificação de cada fluxo.

Alternativa C — ✅ Correta ⟵ GABARITO

Descreve o princípio do menor privilégio e acesso por sessão. No zero trust, não há permissões permanentes; cada acesso é concedido sob demanda, com o mínimo necessário para a tarefa, e revogado após a sessão. Isso reduz a superfície de ataque e impede movimentação lateral.

Alternativa D — ❌ Incorreta

Sugere que privilégios podem ser baseados em modelos predefinidos ou replicados de outros usuários. Isso é típico de modelos tradicionais baseados em papéis (RBAC) e herança de permissões, que o zero trust evita. No zero trust, cada usuário tem um perfil dinâmico e individualizado, sem replicação automática.

NÃO CAIA NESSA!

A banca explora a confusão entre práticas tradicionais de segurança (como revisões periódicas, proteção seletiva de redes e replicação de permissões) e os princípios rígidos do zero trust. O candidato pode achar que a alternativa A é correta por falar em registro e revisão, mas o zero trust exige continuidade, não intervalos fixos. A letra C é a única que alinha com os pilares do modelo: menor privilégio e concessão por sessão.

Gabarito: letra C.

Link permanente: /questoes/ce133101