Questão de Segurança da Informação — Gestão de Identidade e Acesso (IAM, IdP e Identidade Federada) — CESPE / CEBRASPE 2025
Segurança da Informação›Gestão de Identidade e Acesso (IAM, IdP e Identidade Federada)
Código
ce418191
Banca
CESPE / CEBRASPE
Órgão
SUSEP
Ano
2025
Cargo
Ana Tec ( )
Julgue o item a seguir, relativos à NBR ISO/IEC 27005, a gestão de identidades de acesso, privacidade por padrão, ataques e soluções para segurança da informação e autenticação em múltiplos fatores.
O uso de cofres digitais com controle de check-out e sessões auditáveis é uma prática central em soluções de PAM (privileged access management), pois impede o acesso direto e incontrolado a credenciais privilegiadas em ambientes corporativos.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoC — Certo
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Acesso Privilegiado (PAM) e Cofres Digitais
✅ CERTO. A afirmação está correta: cofres digitais com controle de check-out e sessões auditáveis são, de fato, uma prática central em soluções de PAM (Privileged Access Management), pois evitam o acesso direto e não controlado a credenciais privilegiadas. Essa é a essência do PAM: centralizar, controlar e auditar o uso de contas administrativas.
O PAM (Privileged Access Management) é uma solução de segurança focada no controle de contas administrativas e de alto privilégio. Diferentemente do IAM (Identity and Access Management), que gerencia identidades e acessos de usuários comuns, o PAM concentra-se nas contas mais críticas da organização — aquelas que, se comprometidas, podem causar danos imensos. O princípio fundamental por trás do PAM é o princípio do menor privilégio: ninguém deve ter mais acesso do que o necessário para realizar suas funções, e isso é especialmente crítico para contas privilegiadas.
Uma das principais funcionalidades do PAM é a gestão de senhas e acesso dinâmico (just-in-time). Em vez de o administrador saber a senha da conta raiz ou de um servidor crítico, ele solicita acesso quando precisa, e o sistema gera uma senha temporária ou libera o acesso por um período limitado. Isso elimina o problema de senhas compartilhadas e estáticas, que são um dos maiores vetores de ataque. Além disso, o PAM registra e audita todas as sessões privilegiadas, permitindo saber quem acessou o quê, quando e o que fez.
Os cofres digitais (vaults) são o componente central do PAM. Eles armazenam as credenciais privilegiadas de forma criptografada e controlam o acesso a elas. O controle de check-out refere-se ao processo de "retirar" uma credencial do cofre para uso: o usuário solicita, o sistema verifica se ele tem permissão, libera a credencial por um tempo determinado e a devolve ao cofre após o uso. Isso impede que as credenciais fiquem expostas ou sejam copiadas. As sessões auditáveis garantem que toda atividade realizada com a credencial seja registrada, permitindo rastreabilidade e responsabilização.
A banca explora aqui a confusão entre IAM e PAM. Enquanto o IAM gerencia identidades e acessos de forma ampla, o PAM é específico para contas privilegiadas. A afirmação descreve exatamente o papel do PAM: impedir o acesso direto e incontrolado a credenciais privilegiadas. Isso é feito justamente por meio de cofres digitais, check-out e auditoria de sessões.
PAM (Privileged Access Management)
1Foco
Contas administrativas
Alto privilégio
2Princípio
Menor privilégio
3Funcionalidades
Cofre digital (vault)
Credenciais criptografadas
Controle de check-out
Sessões auditáveis
Acesso just-in-time
Senha temporária
Liberação por tempo limitado
4Objetivo
Impedir acesso direto e incontrolado
Rastreabilidade
LEVEL · soulevel.com.br
NÃO CAIA NESSA!
A banca pode tentar confundir PAM com IAM. Lembre-se: IAM gerencia identidades e acessos de usuários comuns; PAM é focado em contas privilegiadas, com cofres de senhas, acesso just-in-time e auditoria de sessões. Se a questão falar em "credenciais privilegiadas" e "controle de acesso", é PAM.
PEGA ESSA DICA!
Para diferenciar IAM e PAM na prova, lembre-se: IAM = "quem pode acessar o quê" (identidades e permissões); PAM = "como proteger as contas de administrador" (senhas, sessões, auditoria). Se a questão mencionar "cofre", "check-out", "sessão auditada", "just-in-time", é PAM.