Questão de Segurança da Informação — Controles de segurança — FGV 2025
Segurança da Informação›Controles de segurança
Código
fg106612
Banca
FGV
Órgão
CGE-SP
Ano
2025
Nível
Superior
Cargo
Auditor Estadual de Controle - Tecnologia da Informação - tarde
José, recentemente contratado como CISO pela Banana Inc, sociedade empresária de médio porte com 500 funcionários, ficou entusiasmado ao ler sobre Arquitetura Zero Trust em uma rede social.Interpretando literalmente o termo Zero Trust (confiança zero), José concluiu que isso significava não confiar em absolutamente nada nem ninguém. Ele então:• Bloqueou todas as comunicações entre sistemas internos por padrão, sem exceções;• Removeu todos os usuários e grupos do Active Directory que tivesse qualquer tipo de permissão;• Desativou a VPN e o acesso remoto completamente ("não podemos confiar em ninguém fora do escritório");• Configurou o firewall para negar todo tráfego de entrada e saída;• Desabilitou certificados digitais da sociedade empresária ("não podemos confiar nem em nós mesmos");• Bloqueou o acesso administrativo a todos os servidores, incluindo para a própria equipe de TI.Após essa implementação, a sociedade empresária ficou completamente paralisada: os sistemas não comunicavam entre si, os usuários não conseguiam acessar nenhum recurso, os e-mails não eram recebidos nem enviados, e a própria equipe de TI ficou impossibilitada de gerenciar a infraestrutura.A diretoria exigiu correção imediata mantendo princípios de segurança modernos. Para implementar corretamente Arquitetura Zero Trust conforme a NIST SP 800-207, José deveria
Asubstituir a VPN tradicional por uma solução ZTNA (Zero Trust Network Access), pois Zero Trust consiste essencialmente em trocar VPN por acesso baseado em identidade, mantendo o restante da arquitetura de segurança inalterado.
Bimplementar micro-segmentação de rede por meio de VLANs e ACLs rigorosas em todos os switches e firewalls internos, isolando cada departamento em sua própria zona de confiança separada.
Cimplementar a autenticação multifator (MFA) obrigatória para todos os acessos de usuários e service accounts, pois Zero Trust, fundamentalmente, significa fortalecer a autenticação para eliminar confiança implícita.
Dimplementar um modelo em que a segurança não se baseia em confiança implícita na localização de rede, mas em verificação contínua de identidade, contexto do dispositivo e autorização granular por recurso, usando Policy Engine e Policy Enforcement Points automatizados.
Ebloquear todo tráfego por padrão e criado um processo automatizado de whitelist, em que cada usuário solicita acesso a recursos específicos via sistema de tickets, com aprovação automática baseada em função do usuário no organograma.
Revelar gabarito e comentário▾
GabaritoD — implementar um modelo em que a segurança não se baseia em confiança implícita na localização de rede, mas em verificação contínua de identidade, contexto do dispositivo e autorização granular por recurso, usando Policy Engine e Policy Enforcement Points automatizados.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Zero Trust Architecture (NIST SP 800-207)
Gabarito: letra D. A implementação correta da Arquitetura Zero Trust, conforme a NIST SP 800-207, baseia-se em identidade forte, verificação contínua, acesso mínimo e política por contexto, utilizando um Policy Engine e Policy Enforcement Points (PEPs) para autorização granular por recurso. As demais alternativas apresentam interpretações parciais ou equivocadas do modelo.
Alternativa A — ❌ Incorreta
Propõe substituir VPN por ZTNA, mas Zero Trust não se resume a isso. A troca de VPN por ZTNA é apenas uma parte; o modelo exige verificação contínua de identidade e contexto, não apenas mudar o meio de acesso.
Alternativa B — ❌ Incorreta
Micro-segmentação de rede é um componente, mas isolada não constitui Zero Trust. O modelo não se baseia em zonas de confiança separadas, mas na ausência de confiança implícita na localização da rede.
Alternativa C — ❌ Incorreta
MFA é fundamental, mas não é o único pilar. Zero Trust vai além da autenticação, incluindo autorização granular, verificação do dispositivo e política por contexto.
Alternativa D — ✅ Correta ⟵ GABARITO
Descreve exatamente o modelo da NIST SP 800-207: verificação contínua de identidade, contexto do dispositivo, autorização granular por recurso, com Policy Engine e PEPs automatizados. Isso elimina a confiança implícita e permite acesso seguro sem paralisar a operação.
Alternativa E — ❌ Incorreta
Bloquear todo tráfego por padrão e usar whitelist é uma prática de segurança, mas o processo descrito (tickets e aprovação automática por função) não reflete a verificação contínua e adaptativa do Zero Trust, que considera múltiplos fatores de contexto em tempo real.
NÃO CAIA NESSA!
A banca troca o conceito nuclear de Zero Trust — que é a verificação contínua e a eliminação da confiança implícita — por medidas isoladas (VPN, segmentação, MFA, whitelist) que são componentes, mas não definem o modelo completo. O candidato pode confundir o termo "confiança zero" com bloqueio total, quando na verdade se trata de verificar sempre, não de nunca permitir.