Questão de Segurança da Informação — Autorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL) — FCC 2026
Segurança da Informação›Autorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL)
Código
fc142040
Banca
FCC
Órgão
ALERR
Ano
2026
Cargo
Ana Leg ( )
Uma organização utiliza controle de acesso baseado em papéis, com limitações operacionais para segregação completa de funções e necessidade de tratar conflitos de funções e riscos de conluio. Conforme diretrizes da norma ABNT NBR ISO/IEC 27002:2022, a melhor prática, nesse cenário, é
Aaplicar segregação de funções conforme viabilidade operacional, associada a revisões periódicas de acessos e validação operacional dos perfis atribuídos.
Bdefinir papéis de acesso de forma estruturada, com uso de ferramentas automatizadas para identificação de conflitos e apoio à governança de identidades.
Caplicar segregação de funções na medida do possível e, quando difícil de segregar, adotar monitoramento de atividades, trilhas de auditoria e supervisão da direção.
Destabelecer critérios formais para concessão de acessos com potencial conflito, com registro, rastreabilidade e responsabilização dos aprovadores.
Eintegrar ferramentas automatizadas de gestão de acessos com processos de revisão periódica e controle de permissões ao longo do ciclo de vida dos usuários.
Revelar gabarito e comentário▾
GabaritoC — aplicar segregação de funções na medida do possível e, quando difícil de segregar, adotar monitoramento de atividades, trilhas de auditoria e supervisão da direção.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Segregação de funções na ABNT NBR ISO/IEC 27002:2022
Gabarito: letra C. A norma ABNT NBR ISO/IEC 27002:2022, no controle 5.3 (Segregação de funções), determina que funções e áreas de responsabilidade conflitantes devem ser segregadas; quando isso não é viável, a organização deve adotar controles alternativos como monitoramento de atividades, trilhas de auditoria e supervisão da direção — exatamente o que a alternativa C descreve.
A segregação de funções (SoD — Separation of Duties) é um controle preventivo que reduz o risco de fraude e erro, impedindo que uma única pessoa execute atividades críticas conflitantes (por exemplo, quem cria uma ordem de compra não pode aprová-la). No contexto de RBAC, isso se traduz em restrições estáticas (SSD) ou dinâmicas (DSD) sobre papéis mutuamente exclusivos. A norma ISO/IEC 27002:2022 reconhece, porém, que em organizações pequenas ou em processos específicos a segregação completa pode ser inviável — nesses casos, a recomendação é implementar controles compensatórios que detectem e mitiguem o risco, como monitoramento, auditoria e supervisão.
A banca explora aqui a distinção entre o controle preventivo (segregação) e os controles de detecção/compensação (monitoramento, trilhas, supervisão). A alternativa C é a única que captura integralmente essa lógica: primeiro tenta segregar "na medida do possível" e, quando não é possível, recorre aos controles alternativos. As demais alternativas ou são genéricas demais, ou focam em aspectos periféricos (ferramentas, revisões, critérios formais) sem abordar a essência do controle 5.3.
ABNT NBR ISO/IEC 27002:2022 (controle 5.3):
"As funções e áreas de responsabilidade conflitantes devem ser segregadas para reduzir as oportunidades de modificação não autorizada ou não intencional ou o uso indevido dos ativos da organização."
O ponto central é que a norma não exige segregação absoluta — ela reconhece a limitação operacional e oferece o caminho dos controles compensatórios. É essa flexibilidade que a alternativa C espelha com precisão.
Critério
Alternativa C (Gabarito)
Alternativas A, B, D, E (Distratores)
Essência do controle 5.3
Segregação “na medida do possível” + controles compensatórios (monitoramento, trilhas, supervisão) quando inviável
Não abordam a lógica binária “segregação → fallback compensatório”
Tratamento do conflito de funções
Mitigação direta do risco de conluio com controles de detecção
Foco em práticas periféricas (revisões, ferramentas, critérios formais)
Alinhamento à norma ISO/IEC 27002:2022
Reproduz fielmente a estrutura do controle 5.3
São boas práticas gerais, mas não respondem especificamente ao cenário de SoD
Papel dos controles compensatórios
Central: monitoramento, auditoria e supervisão da direção
Ausentes ou substituídos por automação/governança (IGA)
Alternativa A — ❌ Incorreta
Menciona "segregação de funções conforme viabilidade operacional" e revisões periódicas, mas omite os controles compensatórios (monitoramento, trilhas, supervisão) que são a essência do controle 5.3 quando a segregação não é possível. A revisão periódica de acessos é uma boa prática, mas não substitui a necessidade de controles de detecção quando há conflito de funções.
Alternativa B — ❌ Incorreta
Foca em "ferramentas automatizadas para identificação de conflitos e governança de identidades". Embora útil, isso é um meio de apoio, não a prática central recomendada pela norma para o cenário descrito. A norma prioriza a segregação em si e, na impossibilidade, os controles compensatórios — não a automação como solução primária.
Alternativa C — ✅ Correta ⟵ GABARITO
Reproduz fielmente a lógica do controle 5.3 da ISO/IEC 27002:2022: aplicar segregação "na medida do possível" e, quando difícil, adotar monitoramento de atividades, trilhas de auditoria e supervisão da direção. Esses são exatamente os controles compensatórios que a norma recomenda para mitigar o risco de conluio e conflito de funções quando a segregação completa é inviável.
Alternativa D — ❌ Incorreta
Trata de "critérios formais para concessão de acessos com potencial conflito, com registro, rastreabilidade e responsabilização". Isso é um controle de governança de acessos, mas não aborda a questão central: o que fazer quando a segregação não é possível. A norma pede controles compensatórios (monitoramento, auditoria, supervisão), não apenas critérios formais de concessão.
Alternativa E — ❌ Incorreta
Foca em "ferramentas automatizadas de gestão de acessos com revisão periódica e controle de permissões ao longo do ciclo de vida". É uma prática de governança de identidades (IGA), mas não responde ao problema específico de conflito de funções e conluio. A norma, para esse cenário, recomenda a segregação e, na impossibilidade, os controles compensatórios — não apenas automação de gestão de acessos.
NÃO CAIA NESSA!
A banca tenta confundir o candidato oferecendo alternativas que são boas práticas de segurança da informação em geral (revisões periódicas, ferramentas automatizadas, critérios formais), mas que não respondem especificamente ao problema do conflito de funções. A pegadinha está em reconhecer que o controle 5.3 da ISO 27002:2022 tem uma estrutura própria: primeiro tenta segregar; se não der, usa controles compensatórios. As alternativas A, B, D e E são todas práticas válidas, mas nenhuma captura essa lógica binária — só a C.
PEGA ESSA DICA!
Para questões sobre segregação de funções na ISO 27002, memorize a estrutura do controle 5.3: segregação primeiro, controles compensatórios como fallback. Na prova, desconfie de alternativas que oferecem apenas ferramentas, revisões ou critérios formais — elas são distratores. A resposta certa quase sempre menciona explicitamente o monitoramento, a auditoria ou a supervisão como alternativa à segregação.