Pular para o conteúdo principal

Questão de Segurança da Informação — Gestão de Identidade e Acesso (IAM, IdP e Identidade Federada) — CESPE / CEBRASPE 2024

Segurança da InformaçãoGestão de Identidade e Acesso (IAM, IdP e Identidade Federada)
Código
ce404039
Banca
CESPE / CEBRASPE
Órgão
ApexBrasil
Ano
2024
Cargo
Ana (APEX)
Na gestão de acesso e identidades, existe objeto que pode ser utilizado para comprovar uma identidade, na forma de um certificado de qualificação emitido por terceiro, com autoridade ou competência relevante para tal ato, e que atesta a veracidade da identidade.   Trata-se do(a)
  1. A2FA.
  2. Batributo.
  3. Cidentificador.
  4. Dcredencial.
Revelar gabarito e comentário

GabaritoD — credencial.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Identidade e Acesso (IAM): o conceito de credencial

Gabarito: letra D. Na gestão de identidades e acessos (IAM), a credencial é exatamente o objeto, informação ou artefato usado para comprovar a identidade de um usuário ou entidade — e o enunciado descreve justamente um certificado de qualificação emitido por terceiro com autoridade para atestar a veracidade da identidade, o que se enquadra perfeitamente no conceito de credencial.

O enunciado descreve um certificado de qualificação emitido por terceiro, com autoridade ou competência relevante para tal ato, e que atesta a veracidade da identidade. Isso é a definição clássica de credencial no contexto de IAM. Uma credencial é qualquer evidência que comprove quem você é — pode ser uma senha, um certificado digital, um cartão de acesso, um token físico ou digital, ou um certificado de qualificação emitido por uma autoridade competente. O ponto central é que a credencial é o objeto de prova da identidade, enquanto os demais termos da questão se referem a outros aspectos do processo de autenticação e autorização.

Para entender bem, é preciso separar os conceitos que orbitam o tema:

  • Identificação: é a declaração de quem você é (ex.: informar um nome de usuário).

  • Autenticação: é a prova de que você é quem diz ser — e é aqui que a credencial entra. A autenticação verifica a identidade por meio de algo que você sabe (senha), algo que você tem (token, certificado) ou algo que você é (biometria).

  • Autorização: é a verificação do que você pode fazer após ser autenticado.

A credencial é o elemento que permite a autenticação. Ela pode ser algo que o usuário possui (um certificado digital, um smartcard), algo que ele conhece (uma senha) ou uma característica física (biometria). No caso do enunciado, o certificado de qualificação emitido por terceiro é uma credencial do tipo "algo que o usuário possui" — um artefato que atesta a identidade.

A pegadinha da questão está em confundir credencial com outros termos do IAM. O identificador é apenas o nome ou rótulo que identifica o usuário (ex.: username), mas não prova nada. O atributo é uma característica do usuário (ex.: cargo, departamento), que pode ser usada em políticas de autorização, mas não é a prova de identidade. O 2FA é um método de autenticação que usa dois fatores, mas não é o objeto em si que comprova a identidade.

Guarde a distinção central: credencial é o que prova a identidade; identificador é o que nomeia; atributo é o que descreve; 2FA é o método que usa múltiplas provas. É exatamente nessa fronteira que as alternativas se dividem.

1Identificação
quem você diz ser
identificador (username)
2Autenticação
prova da identidade
credencial (senha, token, certificado)
3Autorização
o que você pode fazer
atributos (cargo, departamento)
Controle de acesso (IAM)
LEVELsoulevel.com.br
Controle de acesso (IAM): Identificação (quem você diz ser, identificador (username)); Autenticação (prova da identidade, credencial (senha, token, certificado)); Autorização (o que você pode fazer, atributos (cargo, departamento))

Alternativa A — ❌ Incorreta

O 2FA (autenticação de dois fatores) é um método de autenticação que combina dois fatores distintos (algo que você sabe + algo que você possui, por exemplo). Não é um objeto que comprova identidade — é um processo que utiliza credenciais. O enunciado pede o objeto em si, não o método.

Alternativa B — ❌ Incorreta

O atributo é uma característica ou propriedade associada a um usuário ou entidade (ex.: cargo, departamento, localização). Atributos são usados em políticas de controle de acesso (como no ABAC — Attribute-Based Access Control), mas não são o objeto que comprova a identidade. O certificado de qualificação descrito no enunciado é uma credencial, não um atributo.

Alternativa C — ❌ Incorreta

O identificador é o nome ou rótulo que identifica de forma única um usuário ou entidade no sistema (ex.: username, e-mail). Ele apenas nomeia o sujeito, mas não prova nada sobre ele. A prova da identidade é feita pela credencial, não pelo identificador.

Alternativa D — ✅ Correta ⟵ GABARITO

A credencial é, por definição, qualquer objeto, informação ou artefato usado para comprovar a identidade de um usuário ou entidade. O certificado de qualificação emitido por terceiro com autoridade para atestar a veracidade da identidade é exatamente uma credencial — um artefato que prova quem você é. Isso inclui senhas, certificados digitais, cartões de acesso, tokens físicos ou digitais e certificados de qualificação emitidos por autoridade competente.

PEGA ESSA DICA!

Para fixar, lembre-se da sequência lógica do controle de acesso: identificação (quem você diz ser) → autenticação (prova, usando uma credencial) → autorização (o que você pode fazer). A credencial é sempre o elemento que permite a autenticação. Na prova, quando o enunciado falar em "objeto que comprova identidade", "certificado emitido por terceiro", "token", "senha" — a resposta é credencial.

Gabarito: letra D

Link permanente: /questoes/ce404039