Questão de Segurança da Informação — Questões Mescladas de Autenticação e Controle de Acesso — FCC 2026
Segurança da Informação›Questões Mescladas de Autenticação e Controle de Acesso
Código
fc141832
Banca
FCC
Órgão
MPE SE
Ano
2026
Cargo
Ana ( )
Um analista de um Ministério Público está implementando controles para fortalecer a gestão de acesso a sistemas que contêm dados sensíveis de investigações de acordo com a política de segurança institucional. Ao considerar as práticas recomendadas pela estrutura para controle de acesso e privilégios na política de segurança, adotou-se a prática de:
AUtilizar contas de administrador para atividades diárias como navegação web e leitura de e-mails, desde que protegidas por senhas complexas.
BUtilizar MFA baseado apenas em SMS, por ser recomendado para contas privilegiadas e ser de fácil implementação e amplamente aceito pelos usuários.
CDesprovisionamento de acesso, que deve incluir igualmente funcionários, estagiários e contratados, sendo imediato após o desligamento da organização.
DControle de acesso baseado em funções (RBAC) para conceder privilégios amplos por padrão, ajustando posteriormente conforme necessidade específica.
EArmazenar credenciais de contas de serviço em texto claro em repositórios de código para facilitar a manutenção pelos desenvolvedores.
Revelar gabarito e comentário▾
GabaritoC — Desprovisionamento de acesso, que deve incluir igualmente funcionários, estagiários e contratados, sendo imediato após o desligamento da organização.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de acesso e privilégios: desprovisionamento e boas práticas
Gabarito: letra C. O desprovisionamento de acesso é o processo de revogação imediata de privilégios quando um usuário deixa a organização, devendo abranger igualmente funcionários, estagiários e contratados — prática alinhada ao princípio do menor privilégio e às diretrizes de gestão de contas (ex.: controles CIS e norma ISO/IEC 27002). As demais alternativas violam boas práticas de segurança: uso de contas administrativas para tarefas diárias, MFA por SMS para contas privilegiadas, RBAC com privilégios amplos por padrão e armazenamento de credenciais em texto claro.
O controle de acesso é o conjunto de medidas que restringe o acesso a recursos físicos ou lógicos a indivíduos autorizados, estruturado no modelo AAA: autenticação (verificar quem é o usuário), autorização (definir o que ele pode fazer) e auditoria (registrar o que ele fez). Dentro desse universo, a gestão de privilégios é um dos pontos mais sensíveis: contas com privilégios elevados (administradores, contas de serviço) representam risco maior, pois, se comprometidas, permitem ao atacante alterar configurações, criar contas ou acessar dados críticos. Por isso, as boas práticas recomendam aplicar o princípio do menor privilégio — conceder apenas as permissões mínimas necessárias para a função — e separar contas: atividades cotidianas (navegação, e-mail) devem ser feitas com conta não privilegiada, enquanto tarefas administrativas usam conta própria, com autenticação forte.
O desprovisionamento (ou revogação de acesso) é o processo inverso da concessão: quando um colaborador é desligado — seja funcionário, estagiário ou contratado —, seus acessos devem ser revogados imediatamente, para evitar que credenciais antigas sejam usadas indevidamente. Essa prática é recomendada por frameworks como os Controles CIS (Controle 6 – Gestão do controle de acesso) e pela norma ABNT NBR ISO/IEC 27002, que trata da gestão de direitos de acesso e da saída de funcionários. A revogação deve ser igual para todos os vínculos: não faz sentido manter acesso de um estagiário após o término do contrato, nem de um terceirizado após o fim do serviço. O desprovisionamento imediato é uma medida de redução de risco de ameaças internas e de contas órfãs.
A banca explora aqui a confusão entre concessão e revogação de acesso, e entre privilégio mínimo e privilégio amplo. A alternativa correta é a única que reflete uma prática recomendada; as demais descrevem exatamente o que não se deve fazer. Guarde o critério: toda prática que amplia privilégios, usa contas administrativas para tarefas comuns, ou armazena credenciais de forma insegura é incorreta; toda prática que restringe, revoga ou protege acessos é correta.
Gestão de acesso e privilégios: Modelo AAA (Autenticação (quem é), Autorização (o que pode), Auditoria (o que fez)); Boas práticas (Menor privilégio, Separação de contas, MFA forte p/ privilegiadas, Desprovisionamento imediato, Armazenamento seguro de credenciais); Práticas incorretas (Conta admin p/ tarefas diárias, MFA só por SMS, Privilégios amplos por padrão, Credenciais em texto claro)
Alternativa A — ❌ Incorreta
Utilizar contas de administrador para atividades diárias (navegação web, e-mail) é expressamente desaconselhado. A boa prática é usar a conta não privilegiada para tarefas comuns e reservar a conta administrativa apenas para atividades de administração, com autenticação forte. Mesmo com senha complexa, o risco de comprometimento aumenta: se o navegador for explorado, o atacante herda privilégios elevados. O princípio do menor privilégio e a separação de contas são violados.
Alternativa B — ❌ Incorreta
MFA baseado apenas em SMS não é recomendado para contas privilegiadas. O SMS é vulnerável a ataques como SIM swapping e interceptação, sendo considerado um fator fraco. Para contas administrativas, recomenda-se MFA com fatores mais seguros (aplicativos autenticadores, tokens hardware, biometria). A alternativa inverte a recomendação: MFA por SMS é aceitável em alguns contextos de baixo risco, mas não para privilégios elevados.
Alternativa C — ✅ Correta ⟵ GABARITO
O desprovisionamento de acesso deve ser imediato após o desligamento e deve abranger todos os vínculos — funcionários, estagiários e contratados. Essa é a prática recomendada por frameworks de segurança (Controles CIS, ISO/IEC 27002) e pelo princípio do menor privilégio: revogar acessos que não são mais necessários reduz o risco de uso indevido. A alternativa está correta ao afirmar a igualdade de tratamento e a imediaticidade.
Alternativa D — ❌ Incorreta
RBAC (controle de acesso baseado em funções) é uma técnica válida, mas a alternativa erra ao dizer que se deve conceder privilégios amplos por padrão. A recomendação é o oposto: conceder privilégios mínimos necessários para a função, e ajustar conforme necessidade — nunca começar com acesso amplo. O RBAC deve ser definido com base na função e na necessidade de saber, não com permissões excessivas.
Alternativa E — ❌ Incorreta
Armazenar credenciais de contas de serviço em texto claro em repositórios de código é uma violação grave de segurança. Credenciais devem ser protegidas com criptografia, cofres de segredos (secrets vaults) e gerenciamento adequado. Texto claro em repositório expõe as credenciais a qualquer pessoa com acesso ao código, facilitando ataques. A alternativa descreve uma prática totalmente insegura.
NÃO CAIA NESSA!
A banca troca o desprovisionamento (revogação) pela concessão de privilégios. Na alternativa D, o RBAC é apresentado com privilégios amplos por padrão — o candidato que sabe o que é RBAC pode achar que está correto, mas a pegadinha está no "amplos por padrão", que contraria o princípio do menor privilégio. Na alternativa B, o MFA por SMS é apresentado como recomendado para contas privilegiadas — na verdade, é o contrário: SMS é fraco e não recomendado para privilégios elevados. Fique atento a esses inversões de sentido.
PEGA ESSA DICA!
Para questões de boas práticas de controle de acesso, aplique o filtro: a prática aumenta ou reduz o risco? Se aumenta (privilégios amplos, contas admin para tarefas comuns, credenciais em texto claro), está errada. Se reduz (menor privilégio, MFA forte, revogação imediata), está correta. Memorize os pilares: menor privilégio, separação de contas, MFA para contas privilegiadas, desprovisionamento imediato e armazenamento seguro de credenciais.