Controle de acesso, monitoramento e proteção de dados em nuvem pública
Gabarito: letra E. A alternativa E reúne os três pilares exigidos — controle de acesso granular com least privilege e segregação de funções via IAM, monitoramento centralizado com logs e trilhas de auditoria integrados a análise contínua, e proteção de dados com criptografia em repouso e em trânsito com gerenciamento de chaves por KMS sob controle da organização. Essa combinação atende às boas práticas de segurança em nuvem (ex.: NIST, AWS Well-Architected Framework) para ambientes distribuídos e dinâmicos.
A banca testa a capacidade de identificar a solução mais completa e alinhada aos princípios de segurança (segregação, rastreabilidade, controle de acesso). Vamos analisar cada alternativa:
Pilar | Alternativa E (Gabarito) | Alternativa A | Alternativa B | Alternativa C | Alternativa D |
|---|
Controle de acesso | Políticas granulares com least privilege e segregação de funções via IAM | Identidades de serviço com permissões dinâmicas baseadas em contexto | Autenticação adaptativa com base em risco | Perfis agregados por função com permissões herdadas | Autenticação federada com tokens de curta duração |
Monitoramento | Centralização de logs, trilhas de auditoria e eventos em serviços nativos integrados a análise contínua | Coleta de métricas e eventos em múltiplas camadas (sem detalhamento de integração) | Correlação de eventos de rede e aplicação com análise comportamental | Correlação de eventos via logs de aplicação (insuficiente) | Consolidação de eventos em plataforma de SIEM (sem análise contínua) |
Proteção de dados | Criptografia em repouso e em trânsito com gerenciamento de chaves por KMS sob controle da organização | Criptografia em repouso com chaves vinculadas ao ciclo de vida (falta criptografia em trânsito) | Criptografia com segregação lógica (sem especificar repouso/trânsito e gestão de chaves) | Criptografia gerenciada pelo provedor com rotatividade automática padrão | Criptografia em trânsito com certificados internos (falta criptografia em repouso) |
Alternativa A — ❌ Incorreta
Foca em identidades de serviço com permissões dinâmicas baseadas em contexto, o que é positivo, mas o monitoramento não é detalhado o suficiente (apenas "coleta de métricas e eventos") e a proteção de dados limita-se a criptografia em repouso — falta criptografia em trânsito e controle de chaves.
Alternativa B — ❌ Incorreta
Autenticação adaptativa e análise comportamental são bons, mas a proteção de dados menciona apenas "criptografia com segregação lógica", sem especificar onde (repouso/trânsito) nem quem gerencia as chaves. O monitoramento é mais completo (eventos de rede + aplicação), mas ainda não atinge a centralização e integração contínua da alternativa E.
Alternativa C — ❌ Incorreta
Uso de perfis agregados por função com permissões herdadas vai contra o princípio do menor privilégio. Criptografia gerenciada pelo provedor (não pela organização) reduz o controle e a segurança. Monitoramento apenas via logs de aplicação é insuficiente.
Alternativa D — ❌ Incorreta
Autenticação federada e tokens de curta duração são adequados, mas a proteção de dados contempla apenas criptografia em trânsito (falta em repouso). O monitoramento em SIEM é bom, mas não menciona integração com análise contínua.
Alternativa E — ✅ Correta ⟵ GABARITO
Controle de acesso: políticas granulares com least privilege e segregação de funções via IAM, garantindo que cada serviço/usuário tenha apenas as permissões necessárias.
Monitoramento: centralização de logs, trilhas de auditoria e eventos em serviços nativos da nuvem, integrados a análise contínua (ex.: Amazon CloudWatch + GuardDuty).
Proteção de dados: criptografia em repouso e em trânsito, com chaves gerenciadas pelo KMS da organização (não pelo provedor), assegurando controle sobre o ciclo de vida das chaves.
Esses elementos juntos atendem plenamente aos requisitos de rastreabilidade, segregação e proteção contra acesso indevido.
Gabarito: letra E.