Pular para o conteúdo principal

Questão de Segurança da Informação — Controles de segurança — CESPE / CEBRASPE 2023

Segurança da InformaçãoControles de segurança
Código
ce161080
Banca
CESPE / CEBRASPE
Órgão
SERPRO
Ano
2023
Nível
Superior
Cargo
Analista - Especialização: Tecnologia
Acerca de conceitos relacionados a controle de acesso, julgue o item a seguir.Em situações de gerenciamento de acesso de usuários a sistemas críticos, o uso de ferramentas de segundo fator de autenticação e gerenciamento de acesso privilegiado é restrito aos administradores do sistema.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controle de acesso — Escopo do segundo fator e gerenciamento de acesso privilegiado

Gabarito: Errado. A afirmativa restringe indevidamente o uso de ferramentas de segundo fator de autenticação (MFA) e de gerenciamento de acesso privilegiado (PAM) apenas aos administradores, quando, na verdade, tais controles devem ser aplicados a todos os usuários que acessam sistemas críticos, conforme as melhores práticas de segurança da informação e normas como a ISO/IEC 27002.

A banca testa o conhecimento sobre o escopo de aplicação dos controles de segurança. O segundo fator de autenticação é uma camada extra de proteção que deve ser exigida de qualquer pessoa que acesse recursos sensíveis — não só administradores, mas também usuários comuns, terceirizados, etc. Já o gerenciamento de acesso privilegiado (PAM) é voltado exatamente para controlar e monitorar os privilégios de administradores e outros perfis elevados, mas a ferramenta em si não é restrita a eles; pelo contrário, são os administradores que estão sujeitos aos controles do PAM. A frase inverte a lógica.

NÃO CAIA NESSA!

A banca explora o senso comum de que "ferramentas avançadas são só para administradores". Na prática, tanto MFA quanto PAM são aplicados a qualquer usuário que precise acessar sistemas críticos ou dados sensíveis. O erro está em dizer que seu uso é restrito a administradores.

SE LIGUE NESSA!

A ISO/IEC 27002, em seu controle 9.2.3 (Gerenciamento de direitos de acesso privilegiados), estabelece que "a concessão e uso de direitos de acesso privilegiado sejam restritos e controlados", mas isso não significa que as ferramentas sejam de uso exclusivo dos administradores — são os acessos privilegiados que devem ser controlados, e os administradores são os principais alvos desses controles.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

✅ CERTO? Não. ❌ Gabarito: Errado.

Link permanente: /questoes/ce161080