Pular para o conteúdo principal

Questão de Segurança da Informação — Autorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL) — FCC 2026

Segurança da InformaçãoAutorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL)
Código
fc142040
Banca
FCC
Órgão
ALERR
Ano
2026
Cargo
Ana Leg ( )
Uma organização utiliza controle de acesso baseado em papéis, com limitações operacionais para segregação completa de funções e necessidade de tratar conflitos de funções e riscos de conluio. Conforme diretrizes da norma ABNT NBR ISO/IEC 27002:2022, a melhor prática, nesse cenário, é
  1. Aaplicar segregação de funções conforme viabilidade operacional, associada a revisões periódicas de acessos e validação operacional dos perfis atribuídos.
  2. Bdefinir papéis de acesso de forma estruturada, com uso de ferramentas automatizadas para identificação de conflitos e apoio à governança de identidades.
  3. Caplicar segregação de funções na medida do possível e, quando difícil de segregar, adotar monitoramento de atividades, trilhas de auditoria e supervisão da direção.
  4. Destabelecer critérios formais para concessão de acessos com potencial conflito, com registro, rastreabilidade e responsabilização dos aprovadores.
  5. Eintegrar ferramentas automatizadas de gestão de acessos com processos de revisão periódica e controle de permissões ao longo do ciclo de vida dos usuários.
Revelar gabarito e comentário

GabaritoC — aplicar segregação de funções na medida do possível e, quando difícil de segregar, adotar monitoramento de atividades, trilhas de auditoria e supervisão da direção.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segregação de funções na ABNT NBR ISO/IEC 27002:2022

Gabarito: letra C. A norma ABNT NBR ISO/IEC 27002:2022, no controle 5.3 (Segregação de funções), determina que funções e áreas de responsabilidade conflitantes devem ser segregadas; quando isso não é viável, a organização deve adotar controles alternativos como monitoramento de atividades, trilhas de auditoria e supervisão da direção — exatamente o que a alternativa C descreve.

A segregação de funções (SoD — Separation of Duties) é um controle preventivo que reduz o risco de fraude e erro, impedindo que uma única pessoa execute atividades críticas conflitantes (por exemplo, quem cria uma ordem de compra não pode aprová-la). No contexto de RBAC, isso se traduz em restrições estáticas (SSD) ou dinâmicas (DSD) sobre papéis mutuamente exclusivos. A norma ISO/IEC 27002:2022 reconhece, porém, que em organizações pequenas ou em processos específicos a segregação completa pode ser inviável — nesses casos, a recomendação é implementar controles compensatórios que detectem e mitiguem o risco, como monitoramento, auditoria e supervisão.

A banca explora aqui a distinção entre o controle preventivo (segregação) e os controles de detecção/compensação (monitoramento, trilhas, supervisão). A alternativa C é a única que captura integralmente essa lógica: primeiro tenta segregar "na medida do possível" e, quando não é possível, recorre aos controles alternativos. As demais alternativas ou são genéricas demais, ou focam em aspectos periféricos (ferramentas, revisões, critérios formais) sem abordar a essência do controle 5.3.

ABNT NBR ISO/IEC 27002:2022 (controle 5.3):

"As funções e áreas de responsabilidade conflitantes devem ser segregadas para reduzir as oportunidades de modificação não autorizada ou não intencional ou o uso indevido dos ativos da organização."

O ponto central é que a norma não exige segregação absoluta — ela reconhece a limitação operacional e oferece o caminho dos controles compensatórios. É essa flexibilidade que a alternativa C espelha com precisão.

Critério

Alternativa C (Gabarito)

Alternativas A, B, D, E (Distratores)

Essência do controle 5.3

Segregação “na medida do possível” + controles compensatórios (monitoramento, trilhas, supervisão) quando inviável

Não abordam a lógica binária “segregação → fallback compensatório”

Tratamento do conflito de funções

Mitigação direta do risco de conluio com controles de detecção

Foco em práticas periféricas (revisões, ferramentas, critérios formais)

Alinhamento à norma ISO/IEC 27002:2022

Reproduz fielmente a estrutura do controle 5.3

São boas práticas gerais, mas não respondem especificamente ao cenário de SoD

Papel dos controles compensatórios

Central: monitoramento, auditoria e supervisão da direção

Ausentes ou substituídos por automação/governança (IGA)

Alternativa A — ❌ Incorreta

Menciona "segregação de funções conforme viabilidade operacional" e revisões periódicas, mas omite os controles compensatórios (monitoramento, trilhas, supervisão) que são a essência do controle 5.3 quando a segregação não é possível. A revisão periódica de acessos é uma boa prática, mas não substitui a necessidade de controles de detecção quando há conflito de funções.

Alternativa B — ❌ Incorreta

Foca em "ferramentas automatizadas para identificação de conflitos e governança de identidades". Embora útil, isso é um meio de apoio, não a prática central recomendada pela norma para o cenário descrito. A norma prioriza a segregação em si e, na impossibilidade, os controles compensatórios — não a automação como solução primária.

Alternativa C — ✅ Correta ⟵ GABARITO

Reproduz fielmente a lógica do controle 5.3 da ISO/IEC 27002:2022: aplicar segregação "na medida do possível" e, quando difícil, adotar monitoramento de atividades, trilhas de auditoria e supervisão da direção. Esses são exatamente os controles compensatórios que a norma recomenda para mitigar o risco de conluio e conflito de funções quando a segregação completa é inviável.

Alternativa D — ❌ Incorreta

Trata de "critérios formais para concessão de acessos com potencial conflito, com registro, rastreabilidade e responsabilização". Isso é um controle de governança de acessos, mas não aborda a questão central: o que fazer quando a segregação não é possível. A norma pede controles compensatórios (monitoramento, auditoria, supervisão), não apenas critérios formais de concessão.

Alternativa E — ❌ Incorreta

Foca em "ferramentas automatizadas de gestão de acessos com revisão periódica e controle de permissões ao longo do ciclo de vida". É uma prática de governança de identidades (IGA), mas não responde ao problema específico de conflito de funções e conluio. A norma, para esse cenário, recomenda a segregação e, na impossibilidade, os controles compensatórios — não apenas automação de gestão de acessos.

NÃO CAIA NESSA!

A banca tenta confundir o candidato oferecendo alternativas que são boas práticas de segurança da informação em geral (revisões periódicas, ferramentas automatizadas, critérios formais), mas que não respondem especificamente ao problema do conflito de funções. A pegadinha está em reconhecer que o controle 5.3 da ISO 27002:2022 tem uma estrutura própria: primeiro tenta segregar; se não der, usa controles compensatórios. As alternativas A, B, D e E são todas práticas válidas, mas nenhuma captura essa lógica binária — só a C.

PEGA ESSA DICA!

Para questões sobre segregação de funções na ISO 27002, memorize a estrutura do controle 5.3: segregação primeiro, controles compensatórios como fallback. Na prova, desconfie de alternativas que oferecem apenas ferramentas, revisões ou critérios formais — elas são distratores. A resposta certa quase sempre menciona explicitamente o monitoramento, a auditoria ou a supervisão como alternativa à segregação.

Gabarito: letra C

Link permanente: /questoes/fc142040