Pular para o conteúdo principal

Questão de Segurança da Informação — Criptografia — FCC 2026

Segurança da InformaçãoCriptografia
Código
gp007200
Banca
FCC
Órgão
AL-RR
Ano
2026
Cargo
Analista Legislativo - Analista de Segurança da Informação
Uma Assembleia Legislativa opera sistemas críticos em nuvem pública e precisa estruturar um modelo integrado de controle deacesso, monitoramento e proteção de dados. O Analista de Segurança deve implementar mecanismos que garantam rastreabilidade, segregação de funções e proteção contra acesso indevido, considerando ambientes distribuídos e dinâmicos.A solução técnica adequada exige que
  1. Ao controle de acesso seja estruturado por identidades de serviço com permissões dinâmicas baseadas em contexto, omonitoramento utilize coleta de métricas e eventos em múltiplas camadas e a proteção de dados adote criptografia emrepouso com chaves vinculadas ao ciclo de vida das aplicações.
  2. Ba gestão de acesso utilize autenticação adaptativa com base em risco, o monitoramento correlacione eventos de rede eaplicação com análise comportamental e a proteção de dados utilize criptografia com segregação lógica por ambiente eclassificação da informação.
  3. Co controle de acesso utilize perfis agregados por função organizacional com permissões herdadas, o monitoramento correlacione eventos via logs de aplicação e a proteção de dados adote criptografia gerenciada pelo provedor com rotatividade automática padrão.
  4. Da autenticação federada seja integrada a diretórios corporativos com emissão de tokens de curta duração, o monitoramento consolide eventos em plataforma de SIEM e a proteção de dados utilize criptografia em trânsito com certificados emitidos por autoridade interna.
  5. Eo controle de acesso implemente políticas granulares com least privilege e segregação de funções via IAM, o monitoramento centralize logs, trilhas de auditoria e eventos em serviços nativos integrados a análise contínua, e a proteção de dados utilize criptografia em repouso e em trânsito com gerenciamento de chaves por KMS sob controle da organização.
Revelar gabarito e comentário

GabaritoE — o controle de acesso implemente políticas granulares com least privilege e segregação de funções via IAM, o monitoramento centralize logs, trilhas de auditoria e eventos em serviços nativos integrados a análise contínua, e a proteção de dados utilize criptografia em repouso e em trânsito com gerenciamento de chaves por KMS sob controle da organização.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controle de acesso, monitoramento e proteção de dados em nuvem pública

Gabarito: letra E. A alternativa E reúne os três pilares exigidos — controle de acesso granular com least privilege e segregação de funções via IAM, monitoramento centralizado com logs e trilhas de auditoria integrados a análise contínua, e proteção de dados com criptografia em repouso e em trânsito com gerenciamento de chaves por KMS sob controle da organização. Essa combinação atende às boas práticas de segurança em nuvem (ex.: NIST, AWS Well-Architected Framework) para ambientes distribuídos e dinâmicos.

A banca testa a capacidade de identificar a solução mais completa e alinhada aos princípios de segurança (segregação, rastreabilidade, controle de acesso). Vamos analisar cada alternativa:

Pilar

Alternativa E (Gabarito)

Alternativa A

Alternativa B

Alternativa C

Alternativa D

Controle de acesso

Políticas granulares com least privilege e segregação de funções via IAM

Identidades de serviço com permissões dinâmicas baseadas em contexto

Autenticação adaptativa com base em risco

Perfis agregados por função com permissões herdadas

Autenticação federada com tokens de curta duração

Monitoramento

Centralização de logs, trilhas de auditoria e eventos em serviços nativos integrados a análise contínua

Coleta de métricas e eventos em múltiplas camadas (sem detalhamento de integração)

Correlação de eventos de rede e aplicação com análise comportamental

Correlação de eventos via logs de aplicação (insuficiente)

Consolidação de eventos em plataforma de SIEM (sem análise contínua)

Proteção de dados

Criptografia em repouso e em trânsito com gerenciamento de chaves por KMS sob controle da organização

Criptografia em repouso com chaves vinculadas ao ciclo de vida (falta criptografia em trânsito)

Criptografia com segregação lógica (sem especificar repouso/trânsito e gestão de chaves)

Criptografia gerenciada pelo provedor com rotatividade automática padrão

Criptografia em trânsito com certificados internos (falta criptografia em repouso)

Alternativa A — ❌ Incorreta

Foca em identidades de serviço com permissões dinâmicas baseadas em contexto, o que é positivo, mas o monitoramento não é detalhado o suficiente (apenas "coleta de métricas e eventos") e a proteção de dados limita-se a criptografia em repouso — falta criptografia em trânsito e controle de chaves.

Alternativa B — ❌ Incorreta

Autenticação adaptativa e análise comportamental são bons, mas a proteção de dados menciona apenas "criptografia com segregação lógica", sem especificar onde (repouso/trânsito) nem quem gerencia as chaves. O monitoramento é mais completo (eventos de rede + aplicação), mas ainda não atinge a centralização e integração contínua da alternativa E.

Alternativa C — ❌ Incorreta

Uso de perfis agregados por função com permissões herdadas vai contra o princípio do menor privilégio. Criptografia gerenciada pelo provedor (não pela organização) reduz o controle e a segurança. Monitoramento apenas via logs de aplicação é insuficiente.

Alternativa D — ❌ Incorreta

Autenticação federada e tokens de curta duração são adequados, mas a proteção de dados contempla apenas criptografia em trânsito (falta em repouso). O monitoramento em SIEM é bom, mas não menciona integração com análise contínua.

Alternativa E — ✅ Correta ⟵ GABARITO

  • Controle de acesso: políticas granulares com least privilege e segregação de funções via IAM, garantindo que cada serviço/usuário tenha apenas as permissões necessárias.

  • Monitoramento: centralização de logs, trilhas de auditoria e eventos em serviços nativos da nuvem, integrados a análise contínua (ex.: Amazon CloudWatch + GuardDuty).

  • Proteção de dados: criptografia em repouso e em trânsito, com chaves gerenciadas pelo KMS da organização (não pelo provedor), assegurando controle sobre o ciclo de vida das chaves.

Esses elementos juntos atendem plenamente aos requisitos de rastreabilidade, segregação e proteção contra acesso indevido.

Gabarito: letra E.

Link permanente: /questoes/gp007200