Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos Básicos em Segurança da Informação — FGV 2026

Segurança da InformaçãoConceitos Básicos em Segurança da Informação
Código
fg133882
Banca
FGV
Órgão
TJ-RJ
Ano
2026
Nível
Superior
Cargo
Analista Judiciário - Tecnologia da Informação - Analista de Segurança da Informação
Uma corretora de valores, especializada em serviços financeiros digitais, buscou a implementação do modelo Zero Trust após sofrer um ataque de ransomware que explorou credenciais de um colaborador remoto.Com o objetivo de evitar novos ataques nesse sentido e se adequar aos princípios do modelo, a ação alinhada com o processo a ser executado pela corretora é:
  1. Autilizar firewalls tradicionais para proteger o perímetro da rede;
  2. Bpermitir acesso irrestrito à rede interna para dispositivos autenticados;
  3. Cconfiar em VPNs como única camada de segurança para usuários remotos;
  4. Dconceder acesso baseado em função, sem considerar contexto ou comportamento;
  5. Eimplementar microssegmentação para isolar recursos críticos e limitar movimentos laterais.
Revelar gabarito e comentário

GabaritoE — implementar microssegmentação para isolar recursos críticos e limitar movimentos laterais.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Modelo Zero Trust e Microssegmentação

Gabarito: letra E. No modelo Zero Trust, a premissa central é "nunca confie, sempre verifique" — não existe confiança implícita, mesmo dentro da rede. A microssegmentação, que isola recursos críticos em segmentos menores e controla rigorosamente o tráfego entre eles, é uma das principais técnicas para limitar movimentos laterais de um atacante. É exatamente isso que a alternativa E descreve.

A banca testa o conhecimento sobre a ruptura entre a segurança tradicional (baseada em perímetro) e o Zero Trust. As alternativas A a D reproduzem práticas obsoletas ou insuficientes dentro dessa nova filosofia.

NÃO CAIA NESSA!

A confusão mais comum é achar que VPNs ou firewalls por si só resolvem. No Zero Trust, VPNs podem ser usadas, mas nunca como única camada, e firewalls tradicionais de perímetro são substituídos por microssegmentação e controle granular. O candidato que associa "segurança remota" a "VPN" tende a marcar a letra C, mas ela fere o princípio de verificação contínua.

Modelo Zero Trust
  • 1Princípio central
    • "Nunca confie, sempre verifique"
    • Sem confiança implícita
  • 2Técnicas principais
    • Microssegmentação
      • Isola recursos críticos
      • Limita movimentos laterais
    • Verificação contínua
    • Mínimo privilégio
  • 3Práticas obsoletas (não se aplicam)
    • Firewall de perímetro
    • Acesso irrestrito pós-autenticação
    • VPN como única camada
    • RBAC sem contexto
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Utilizar firewalls tradicionais para proteger o perímetro da rede é uma abordagem clássica de segurança baseada em perímetro (modelo "castelo e fosso"). No Zero Trust, o perímetro deixa de existir como única barreira — a segurança deve estar em cada recurso, independentemente da localização.

Alternativa B — ❌ Incorreta

Permitir acesso irrestrito à rede interna para dispositivos autenticados viola o princípio do menor privilégio e da verificação contínua. No Zero Trust, mesmo dispositivos autenticados só devem acessar o que é estritamente necessário, e o acesso é reavaliado constantemente.

Alternativa C — ❌ Incorreta

Confiar em VPNs como única camada de segurança para usuários remotos é insuficiente. VPNs autenticam o dispositivo e criam um túnel criptografado, mas não verificam continuamente o comportamento do usuário nem impedem movimentos laterais após o acesso. O Zero Trust exige múltiplas camadas (autenticação multifator, microssegmentação, análise comportamental).

Alternativa D — ❌ Incorreta

Conceder acesso baseado em função (RBAC) sem considerar contexto ou comportamento é uma abordagem estática. No Zero Trust, o acesso é dinâmico: leva em conta localização, horário, integridade do dispositivo, comportamento atípico, entre outros fatores. O contexto é essencial para evitar que credenciais comprometidas permitam acessos indevidos.

Alternativa E — ✅ Correta ⟵ GABARITO

Implementar microssegmentação para isolar recursos críticos e limitar movimentos laterais é uma ação perfeitamente alinhada ao Zero Trust. Ao dividir a rede em microsegmentos, cada um com políticas de segurança próprias, impede-se que um atacante que comprometa um recurso se mova livremente para outros. Essa é uma das práticas fundamentais do modelo, junto com o princípio do menor privilégio e a verificação contínua.

PEGA ESSA DICA!

No Zero Trust, lembre-se do mantra "nunca confie, sempre verifique". Para identificar a alternativa correta, busque opções que envolvam segmentação, verificação contínua, controle granular de acesso e eliminação de confiança implícita. Opções que foquem em perímetro, acesso irrestrito ou confiança cega (VPN como única salvação) estão automaticamente erradas.

Gabarito: letra E — microssegmentação é a prática que melhor materializa o Zero Trust no combate a movimentos laterais pós-comprometimento de credenciais.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/fg133882