Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos Gerais de Autenticação e Controle de Acesso — Quadrix 2026

Segurança da InformaçãoConceitos Gerais de Autenticação e Controle de Acesso
Código
qa429644
Banca
Quadrix
Órgão
CREFITO 17
Ano
2026
Cargo
Ana ( )

Com base nos frameworks de governança e gestão de TIC, nas normas de segurança da informação e nas melhores práticas de mercado, julgue o item a seguir.

 

A integração da segurança da informação aos processos institucionais observa o princípio do privilégio mínimo, segundo o qual os acessos devem ser concedidos apenas na extensão necessária ao exercício das atribuições de cada usuário.

  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Princípio do privilégio mínimo (menor privilégio) na segurança da informação

✅ CERTO. A afirmação está correta: o princípio do privilégio mínimo (ou menor privilégio) determina que cada usuário deve receber apenas os acessos e permissões estritamente necessários ao exercício de suas atribuições, nada além disso. Esse é um conceito fundamental de segurança da informação, diretamente ligado ao controle de acesso e à redução da superfície de ataque, e é reforçado por normas como a ABNT NBR ISO/IEC 27001, que trata dos direitos de acesso.

O princípio do menor privilégio é um dos pilares do controle de acesso em segurança da informação. Ele parte da ideia de que todo acesso concedido além do necessário representa um risco desnecessário: se a conta de um usuário for comprometida, o dano potencial é limitado ao que aquele usuário pode fazer. Por isso, a regra é conceder o mínimo indispensável para que a pessoa execute suas funções, e revisar periodicamente essas permissões.

Na prática, isso se manifesta em diversas decisões: um analista financeiro não precisa de acesso administrativo ao servidor de banco de dados; um estagiário não precisa de permissão de escrita em arquivos de configuração do sistema; um funcionário do RH não precisa acessar o código-fonte da aplicação. Cada permissão extra é um vetor de ataque a mais. É por isso que o princípio é tão cobrado em provas: ele é a base de modelos como o RBAC (Role-Based Access Control), em que as permissões são vinculadas a papéis funcionais, e do IAM (Identity and Access Management), que gerencia identidades e acessos justamente com base nesse princípio.

A norma ABNT NBR ISO/IEC 27001, que é a principal referência internacional para sistemas de gestão de segurança da informação, trata diretamente desse tema no controle de direitos de acesso. O item 5.18 estabelece que os direitos de acesso devem ser provisionados, analisados criticamente, modificados e removidos de acordo com a política da organização — ou seja, não basta conceder; é preciso revisar e revogar quando não forem mais necessários. Isso é a materialização do privilégio mínimo na prática de gestão.

ABNT-NBR-ISO/IEC-27001-5.18

item 5.18 — "Os direitos de acesso às informações e a outros ativos associados devem ser provisionados, analisados criticamente, modificados e removidos de acordo com a política específica por tema e com as regras da organização para o controle de acesso"

A banca explora aqui um conceito que parece simples, mas que se confunde facilmente com outros princípios de segurança. O privilégio mínimo não é o mesmo que confidencialidade (que limita o acesso a quem é autorizado), nem é o mesmo que autorização (que é o processo de definir o que um usuário autenticado pode fazer). O privilégio mínimo é uma política de autorização: ele diz quanto de acesso conceder, enquanto a autorização diz o que o usuário pode fazer. A pegadinha seria trocar o privilégio mínimo por outro princípio, como o da separação de funções (que divide tarefas críticas entre pessoas diferentes para evitar fraudes) ou o do não repúdio (que garante que alguém não negue ter feito algo).

Guarde a essência: privilégio mínimo = acesso na medida exata da necessidade funcional. É exatamente isso que o enunciado afirma, e é por isso que a assertiva está correta.

Princípio do privilégio mínimo
  • 1Definição
    • Acesso na medida exata da necessidade
    • Reduz superfície de ataque
  • 2Confusões comuns
    • Confidencialidade (quem acessa)
    • Autorização (o que pode fazer)
    • Separação de funções (divide tarefas críticas)
    • Não repúdio (não negar autoria)
  • 3Materialização
    • RBAC (papéis funcionais)
    • IAM (gestão de identidades)
    • ISO 27001 (item 5.18)
LEVEL · soulevel.com.br

Item — ✅ Correto ⟵ GABARITO

A afirmação está correta porque descreve com precisão o princípio do privilégio mínimo (também chamado de menor privilégio). O enunciado diz que "os acessos devem ser concedidos apenas na extensão necessária ao exercício das atribuições de cada usuário" — essa é a definição literal do princípio. Ele é um dos fundamentos do controle de acesso e está alinhado às melhores práticas de mercado e às normas de segurança da informação, como a ABNT NBR ISO/IEC 27001, que exige que os direitos de acesso sejam provisionados, revisados e removidos conforme a necessidade (item 5.18). Não há nenhum erro conceitual ou inversão de termos: a integração da segurança aos processos institucionais observa sim esse princípio.

Gabarito: ✅ CERTO.

Link permanente: /questoes/qa429644