Pular para o conteúdo principal

Questão de Segurança da Informação — Zero Trust (Modelo de Confiança Zero) — FCC 2025

Segurança da InformaçãoZero Trust (Modelo de Confiança Zero)
Código
fc150677
Banca
FCC
Órgão
Pref SP
Ano
2025
Cargo
Ana ( )
Para defender uma Prefeitura contra ataques cibernéticos, uma Analista decidiu executar ações aplicando o princípio de "nunca confiar, sempre verificar", visando proteger os dados sensíveis dos cidadãos e garantir a continuidade dos serviços públicos, mediante a implementação
  1. Ade um sistema de gerenciamento de identidade e acesso {IAM).
  2. Bde sessões de treinamento para todos os funcionários sobre as melhores práticas de segurança cibernética.
  3. Cda autenticação multifator (MFA) para todos os funcionários.
  4. Dda divisão da rede em segmentos menores para limitar o movimento lateral.
  5. Eda Zero Trust Architecture (ZT A), estabelecendo um sistema de monitoramento contínuo para detectar atividades suspeitas.
Revelar gabarito e comentário

GabaritoE — da Zero Trust Architecture (ZT A), estabelecendo um sistema de monitoramento contínuo para detectar atividades suspeitas.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Zero Trust Architecture (ZTA) e o princípio "nunca confiar, sempre verificar"

Gabarito: letra E. A alternativa correta é a que implementa a Zero Trust Architecture (ZTA), pois o princípio "nunca confiar, sempre verificar" é a definição exata do modelo Zero Trust, que estabelece verificação contínua e monitoramento para detectar atividades suspeitas — exatamente o que a Analista busca. As demais alternativas (IAM, treinamento, MFA, segmentação) são componentes ou práticas complementares que podem integrar uma estratégia Zero Trust, mas não representam, por si só, a implementação do princípio central.

O modelo Zero Trust (Confiança Zero) é uma arquitetura de segurança que parte da premissa de que nenhum usuário, dispositivo ou aplicação é confiável por padrão, mesmo dentro da rede corporativa. Em vez de confiar em quem já está "dentro do perímetro", o Zero Trust exige verificação contínua e explícita de cada solicitação de acesso, com base em múltiplos fatores (identidade, localização, dispositivo, comportamento). O princípio "nunca confiar, sempre verificar" é o lema que resume essa filosofia: a confiança nunca é implícita, ela é sempre comprovada a cada transação.

A Zero Trust Architecture (ZTA) é o arcabouço que materializa esse princípio. Ela envolve, na prática, um conjunto de tecnologias e processos: gerenciamento de identidade e acesso (IAM), autenticação multifator (MFA), segmentação de rede (microssegmentação), monitoramento contínuo e análise de comportamento. O monitoramento contínuo é um pilar essencial, pois permite detectar atividades suspeitas em tempo real — como um usuário interno acessando dados fora do seu padrão habitual — e responder antes que o dano se concretize. É por isso que a alternativa E é a mais completa: ela nomeia a arquitetura (ZTA) e descreve uma de suas ações centrais (monitoramento contínuo para detectar atividades suspeitas).

A banca explora uma pegadinha clássica: apresentar componentes isolados do Zero Trust como se fossem a implementação do princípio. IAM, MFA e segmentação são ferramentas que ajudam a construir uma ZTA, mas não são a arquitetura em si. O candidato que conhece os componentes, mas não entende o conceito central, tende a marcar uma dessas alternativas. A questão pede a implementação do princípio "nunca confiar, sempre verificar" — e isso só se materializa plenamente na adoção de uma arquitetura Zero Trust.

Guarde a distinção: Zero Trust é o modelo/arquitetura; IAM, MFA, segmentação e treinamento são peças que podem compor esse modelo. É exatamente nessa fronteira que as alternativas se dividem.

Alternativa

É a implementação do princípio "nunca confiar, sempre verificar"?

Papel no contexto Zero Trust

A – IAM

❌ Não

Componente/ferramenta da ZTA (gerencia identidades e acessos)

B – Treinamento

❌ Não

Prática educativa complementar (conscientização)

C – MFA

❌ Não

Técnica de autenticação (pilar, mas não o modelo completo)

D – Segmentação de rede

❌ Não

Medida de contenção (limita movimento lateral)

E – ZTA

✅ Sim

Arquitetura completa (verificação contínua + monitoramento)

Zero Trust (nunca confiar, sempre verificar)
  • 1Componentes (ferramentas)
    • IAM (identidade e acesso)
    • MFA (autenticação multifator)
    • Segmentação da rede
    • Treinamento de funcionários
  • 2Arquitetura (ZTA)
    • Verificação contínua
    • Monitoramento de atividades suspeitas
    • Presunção de violação
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

O IAM (Identity and Access Management) é um componente importante do Zero Trust, pois gerencia identidades e acessos. No entanto, ele é apenas uma ferramenta dentro da arquitetura — não representa, por si só, o princípio "nunca confiar, sempre verificar". A banca usa o IAM como distrator para quem confunde componente com modelo. O IAM pode até ser usado em uma ZTA, mas a implementação do princípio exige a arquitetura completa, não apenas o gerenciamento de identidades.

Alternativa B — ❌ Incorreta

O treinamento de funcionários é uma prática de conscientização em segurança da informação, fundamental para reduzir erros humanos (como cair em phishing). Porém, ele não implementa o princípio "nunca confiar, sempre verificar" — é uma medida educativa, não uma arquitetura de verificação contínua. A banca coloca o treinamento como distrator para quem pensa que "pessoas" são o foco do Zero Trust, mas o modelo é tecnológico e processual, não apenas comportamental.

Alternativa C — ❌ Incorreta

A autenticação multifator (MFA) é um dos pilares do Zero Trust, pois adiciona camadas de verificação de identidade. No entanto, ela é uma técnica de autenticação, não a implementação do princípio como um todo. O Zero Trust vai além da autenticação: envolve autorização contínua, segmentação, monitoramento e presunção de violação. A banca usa o MFA como distrator para quem acredita que "verificar sempre" se resume a autenticar — mas o princípio exige verificação contínua de todas as ações, não apenas no login.

Alternativa D — ❌ Incorreta

A segmentação da rede (divisão em segmentos menores) é uma técnica que limita o movimento lateral de um atacante — um dos objetivos do Zero Trust. Porém, ela é apenas uma medida de contenção, não a implementação do princípio "nunca confiar, sempre verificar". A banca usa a segmentação como distrator para quem conhece os benefícios do Zero Trust, mas não percebe que ela é uma ferramenta dentro da arquitetura, não a arquitetura em si. O monitoramento contínuo (presente na alternativa E) é o que realmente materializa a verificação constante.

Alternativa E — ✅ Correta ⟵ GABARITO

A Zero Trust Architecture (ZTA) é exatamente o modelo que implementa o princípio "nunca confiar, sempre verificar". Ela estabelece verificação contínua e explícita de cada acesso, com base em múltiplos fatores, e inclui monitoramento contínuo para detectar atividades suspeitas — como a Analista deseja. O monitoramento é um dos pilares da ZTA, pois permite identificar comportamentos anômalos (ex.: um servidor acessando dados de cidadãos fora do horário) e responder em tempo real. A alternativa E é a única que nomeia a arquitetura e descreve uma de suas ações centrais, alinhando-se perfeitamente ao enunciado.

NÃO CAIA NESSA!

A banca troca componentes do Zero Trust (IAM, MFA, segmentação) pela arquitetura em si. O candidato que conhece as peças, mas não o conceito central, marca uma alternativa incompleta. Lembre-se: "nunca confiar, sempre verificar" é o lema do Zero Trust — e a implementação plena exige a ZTA, não apenas uma de suas ferramentas.

PEGA ESSA DICA!

Na prova, quando a questão falar em "nunca confiar, sempre verificar", associe imediatamente a Zero Trust Architecture. Se a alternativa trouxer apenas IAM, MFA ou segmentação, desconfie: são componentes, não o modelo. O monitoramento contínuo é o diferencial que completa a ZTA.

Gabarito: letra E

Link permanente: /questoes/fc150677