Pular para o conteúdo principal

Questão de Segurança da Informação — Gestão de Identidade e Acesso (IAM, IdP e Identidade Federada) — CESPE / CEBRASPE 2025

Segurança da InformaçãoGestão de Identidade e Acesso (IAM, IdP e Identidade Federada)
Código
ce418191
Banca
CESPE / CEBRASPE
Órgão
SUSEP
Ano
2025
Cargo
Ana Tec ( )

Julgue o item a seguir, relativos à NBR ISO/IEC 27005, a gestão de identidades de acesso, privacidade por padrão, ataques e soluções para segurança da informação e autenticação em múltiplos fatores.


O uso de cofres digitais com controle de check-out e sessões auditáveis é uma prática central em soluções de PAM (privileged access management), pois impede o acesso direto e incontrolado a credenciais privilegiadas em ambientes corporativos.

  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Acesso Privilegiado (PAM) e Cofres Digitais

✅ CERTO. A afirmação está correta: cofres digitais com controle de check-out e sessões auditáveis são, de fato, uma prática central em soluções de PAM (Privileged Access Management), pois evitam o acesso direto e não controlado a credenciais privilegiadas. Essa é a essência do PAM: centralizar, controlar e auditar o uso de contas administrativas.

O PAM (Privileged Access Management) é uma solução de segurança focada no controle de contas administrativas e de alto privilégio. Diferentemente do IAM (Identity and Access Management), que gerencia identidades e acessos de usuários comuns, o PAM concentra-se nas contas mais críticas da organização — aquelas que, se comprometidas, podem causar danos imensos. O princípio fundamental por trás do PAM é o princípio do menor privilégio: ninguém deve ter mais acesso do que o necessário para realizar suas funções, e isso é especialmente crítico para contas privilegiadas.

Uma das principais funcionalidades do PAM é a gestão de senhas e acesso dinâmico (just-in-time). Em vez de o administrador saber a senha da conta raiz ou de um servidor crítico, ele solicita acesso quando precisa, e o sistema gera uma senha temporária ou libera o acesso por um período limitado. Isso elimina o problema de senhas compartilhadas e estáticas, que são um dos maiores vetores de ataque. Além disso, o PAM registra e audita todas as sessões privilegiadas, permitindo saber quem acessou o quê, quando e o que fez.

Os cofres digitais (vaults) são o componente central do PAM. Eles armazenam as credenciais privilegiadas de forma criptografada e controlam o acesso a elas. O controle de check-out refere-se ao processo de "retirar" uma credencial do cofre para uso: o usuário solicita, o sistema verifica se ele tem permissão, libera a credencial por um tempo determinado e a devolve ao cofre após o uso. Isso impede que as credenciais fiquem expostas ou sejam copiadas. As sessões auditáveis garantem que toda atividade realizada com a credencial seja registrada, permitindo rastreabilidade e responsabilização.

A banca explora aqui a confusão entre IAM e PAM. Enquanto o IAM gerencia identidades e acessos de forma ampla, o PAM é específico para contas privilegiadas. A afirmação descreve exatamente o papel do PAM: impedir o acesso direto e incontrolado a credenciais privilegiadas. Isso é feito justamente por meio de cofres digitais, check-out e auditoria de sessões.

PAM (Privileged Access Management)
  • 1Foco
    • Contas administrativas
    • Alto privilégio
  • 2Princípio
    • Menor privilégio
  • 3Funcionalidades
    • Cofre digital (vault)
      • Credenciais criptografadas
      • Controle de check-out
      • Sessões auditáveis
    • Acesso just-in-time
      • Senha temporária
      • Liberação por tempo limitado
  • 4Objetivo
    • Impedir acesso direto e incontrolado
    • Rastreabilidade
LEVEL · soulevel.com.br
NÃO CAIA NESSA!

A banca pode tentar confundir PAM com IAM. Lembre-se: IAM gerencia identidades e acessos de usuários comuns; PAM é focado em contas privilegiadas, com cofres de senhas, acesso just-in-time e auditoria de sessões. Se a questão falar em "credenciais privilegiadas" e "controle de acesso", é PAM.

PEGA ESSA DICA!

Para diferenciar IAM e PAM na prova, lembre-se: IAM = "quem pode acessar o quê" (identidades e permissões); PAM = "como proteger as contas de administrador" (senhas, sessões, auditoria). Se a questão mencionar "cofre", "check-out", "sessão auditada", "just-in-time", é PAM.

Gabarito: ✅ CERTO.

Link permanente: /questoes/ce418191