Questão de Segurança da Informação — Controles de segurança — CESPE / CEBRASPE 2023
- Código
- ce161080
- Banca
- CESPE / CEBRASPE
- Órgão
- SERPRO
- Ano
- 2023
- Nível
- Superior
- Cargo
- Analista - Especialização: Tecnologia
- CCerto
- EErrado
GabaritoE — Errado
Gabarito: Errado. A afirmativa restringe indevidamente o uso de ferramentas de segundo fator de autenticação (MFA) e de gerenciamento de acesso privilegiado (PAM) apenas aos administradores, quando, na verdade, tais controles devem ser aplicados a todos os usuários que acessam sistemas críticos, conforme as melhores práticas de segurança da informação e normas como a ISO/IEC 27002.
A banca testa o conhecimento sobre o escopo de aplicação dos controles de segurança. O segundo fator de autenticação é uma camada extra de proteção que deve ser exigida de qualquer pessoa que acesse recursos sensíveis — não só administradores, mas também usuários comuns, terceirizados, etc. Já o gerenciamento de acesso privilegiado (PAM) é voltado exatamente para controlar e monitorar os privilégios de administradores e outros perfis elevados, mas a ferramenta em si não é restrita a eles; pelo contrário, são os administradores que estão sujeitos aos controles do PAM. A frase inverte a lógica.
A banca explora o senso comum de que "ferramentas avançadas são só para administradores". Na prática, tanto MFA quanto PAM são aplicados a qualquer usuário que precise acessar sistemas críticos ou dados sensíveis. O erro está em dizer que seu uso é restrito a administradores.
A ISO/IEC 27002, em seu controle 9.2.3 (Gerenciamento de direitos de acesso privilegiados), estabelece que "a concessão e uso de direitos de acesso privilegiado sejam restritos e controlados", mas isso não significa que as ferramentas sejam de uso exclusivo dos administradores — são os acessos privilegiados que devem ser controlados, e os administradores são os principais alvos desses controles.
✅ CERTO? Não. ❌ Gabarito: Errado.
Link permanente: /questoes/ce161080