Questão de Segurança da Informação — Controles de segurança — FCC 2026
Segurança da Informação›Controles de segurança
Código
fc077585
Banca
FCC
Órgão
SEFAZ-SP
Ano
2026
Nível
Superior
Cargo
Auditor Fiscal da Receita Estadual - AFRE - Tecnologia da Informação e Comunicação - Conhecimentos Especificos (P3)
Um órgão tributário está executando workloads de análise antifraude em um cluster Kubernetes e alguns pods falham intermitentemente na inicialização porque dependem de credenciais de acesso a sistemas internos. A equipe deseja disponibilizar esses valores sensíveis seguindo boas praticas, sem embuti-los na imagem de contêiner. Nessa situação, o mecanismo do Kubernetes que deve ser utilizado é
Ainserir as variáveis sensíveis diretamente no Dockerfile como variáveis de ambiente fixas.
Bgravar as credenciais em arquivos dentro da imagem durante o processo de build.
Carmazenar variáveis sensíveis como objetos Secret do Kubernetes e referencia-las nos pods.
Ddefinir credenciais como argumentos de build (ARG) e reutiliza-las em todas as imagens.
Emanter as credenciais em ConfigMaps, permitindo compartilhamento centralizado entre múltiplos pods e versionamento junto as configurações da aplicação.
Revelar gabarito e comentário▾
GabaritoC — armazenar variáveis sensíveis como objetos Secret do Kubernetes e referencia-las nos pods.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gerenciamento de Segredos no Kubernetes
Gabarito: letra C. O Kubernetes oferece o recurso Secret para armazenar e gerenciar dados sensíveis (senhas, tokens, chaves) de forma segura, evitando que sejam embutidos na imagem do contêiner. As credenciais podem ser injetadas nos pods como variáveis de ambiente ou montadas como volumes, seguindo as melhores práticas de segurança.
A questão testa o conhecimento sobre os mecanismos nativos do Kubernetes para lidar com informações confidenciais, diferenciando Secret de ConfigMap e de práticas inadequadas durante o build da imagem.
NÃO CAIA NESSA!
A banca tenta confundir o candidato com a alternativa E (ConfigMap). Embora ambos sirvam para injetar dados em pods, o ConfigMap é destinado a dados não sensíveis (ex.: arquivos de configuração). Credenciais exigem o uso de Secret, que oferece codificação base64 e pode ser integrado a sistemas de criptografia externos.
Alternativa A — ❌ Incorreta
Inserir variáveis diretamente no Dockerfile (via ENV) ou na imagem durante o build viola a boa prática de não embutir segredos na imagem. Qualquer pessoa com acesso ao registro de imagens ou ao histórico da imagem pode extrair as credenciais.
Alternativa B — ❌ Incorreta
Gravar credenciais em arquivos dentro da imagem durante o build tem o mesmo problema da alternativa A: os dados ficam expostos na imagem e em suas camadas.
Alternativa C — ✅ Correta ⟵ GABARITO
Os objetos Secret do Kubernetes são o mecanismo correto para armazenar e distribuir dados sensíveis aos pods. Eles podem ser referenciados com segurança, e o conteúdo não fica visível nos manifests a menos que seja explicitamente decodificado.
Alternativa D — ❌ Incorreta
ARG é um argumento de build usado apenas durante a construção da imagem; não persiste para o runtime do contêiner e não é adequado para injetar credenciais nos pods em execução. Além disso, poderia ficar registrado no histórico da imagem.
Alternativa E — ❌ Incorreta
Os ConfigMaps são projetados para dados não confidenciais (como arquivos de configuração). Armazenar credenciais em um ConfigMap expõe as informações sensíveis a qualquer um que tenha acesso ao cluster, pois não há criptografia nativa nem mecanismos de proteção como os oferecidos pelos Secrets.
PEGA ESSA DICA!
Na prova, lembre-se: Secret = dados sensíveis (senhas, tokens, chaves); ConfigMap = dados não sensíveis (configurações, variáveis de ambiente públicas). Essa distinção é clássica em questões de Kubernetes.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)