Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança de sistemas de informação — FGV 2026

Segurança da InformaçãoSegurança de sistemas de informação
Código
fg133890
Banca
FGV
Órgão
TJ-RJ
Ano
2026
Nível
Superior
Cargo
Analista Judiciário - Tecnologia da Informação - Analista de Segurança da Informação
Durante a gestão de uma infraestrutura automatizada via IaC, uma equipe de operações percebeu que alguns recursos estavam com configurações diferentes das definidas originalmente no código. Nenhuma alteração foi registrada nos repositórios ou pipelines. Esse cenário caracteriza um desvio (drift).A abordagem adequada para lidar com as ações descritas é:
  1. Aignorar o desvio, desde que os recursos estejam funcionando corretamente;
  2. Brecriar toda a infraestrutura manualmente para garantir que esteja conforme o código;
  3. Cdesabilitar o controle de versão dos arquivos IaC para evitar conflitos com o estado real;
  4. Dpermitir alterações manuais nos recursos, desde que documentadas em planilhas compartilhadas
  5. Eimplementar uma rotina de verificação periódica entre o estado desejado e o estado atual da infraestrutura.
Revelar gabarito e comentário

GabaritoE — implementar uma rotina de verificação periódica entre o estado desejado e o estado atual da infraestrutura.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Infraestrutura como Código (IaC) e Deriva (Drift)

Gabarito: letra E. O cenário descreve um desvio (drift) entre o estado real dos recursos e o estado desejado definido no código IaC. A abordagem correta é implementar uma rotina periódica de verificação (reconciliação) para detectar e corrigir essas diferenças, garantindo que a infraestrutura permaneça alinhada ao código versionado. As demais alternativas violam os princípios de automação e controle de versão.

A questão exige conhecimento do conceito de drift em IaC e das práticas recomendadas para sua gestão. A principal ação é a verificação contínua (drift detection) seguida de correção automatizada ou manual, mas nunca ignorar ou permitir alterações manuais sem rastreabilidade.

  1. 1Código IaC define estado desejado
  2. 2Drift: estado real diverge do código
  3. 3Rotina periódica de verificação
  4. 4Detecção e correção do desvio
  5. 5Infraestrutura alinhada ao código
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Ignorar o desvio compromete a confiabilidade da infraestrutura, pois alterações não rastreadas podem causar inconsistências e vulnerabilidades. O funcionamento atual não garante ausência de riscos futuros.

Alternativa B — ❌ Incorreta

Recriar toda a infraestrutura manualmente é ineficiente e propenso a erros. O correto é utilizar a própria automação IaC para restaurar o estado desejado, preservando o controle de versão.

Alternativa C — ❌ Incorreta

Desabilitar o controle de versão dos arquivos IaC é regressivo; o versionamento é essencial para auditoria, rastreabilidade e rollback. A solução não é eliminar o controle, mas sim alinhar o estado real ao versionado.

Alternativa D — ❌ Incorreta

Permitir alterações manuais documentadas em planilhas foge ao propósito do IaC, que é automatizar e centralizar a gestão. Alterações manuais quebram a rastreabilidade e aumentam a chance de inconsistências. A documentação deve ser feita via código.

Alternativa E — ✅ Correta ⟵ GABARITO

Implementar uma rotina de verificação periódica entre o estado desejado (código) e o estado atual (infraestrutura) é a prática padrão para tratar drift. Ferramentas como Terraform, AWS CloudFormation e Azure Resource Manager possuem comandos de drift detection. Essa abordagem permite identificar e corrigir desvios de forma sistemática, mantendo a integridade e a automação do ambiente.

PEGA ESSA DICA!

Em provas sobre IaC, lembre-se: drift não é aceito; a resposta padrão é detecção e reconciliação periódica. Nunca opte por ignorar, recriar manualmente ou desabilitar versionamento.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/fg133890