Questão de Segurança da Informação — Conceitos Gerais de Autenticação e Controle de Acesso — Quadrix 2026
Segurança da Informação›Conceitos Gerais de Autenticação e Controle de Acesso
Código
qa429644
Banca
Quadrix
Órgão
CREFITO 17
Ano
2026
Cargo
Ana ( )
Com base nos frameworks de governança e gestão de TIC, nas normas de segurança da informação e nas melhores práticas de mercado, julgue o item a seguir.
A integração da segurança da informação aos processos institucionais observa o princípio do privilégio mínimo, segundo o qual os acessos devem ser concedidos apenas na extensão necessária ao exercício das atribuições de cada usuário.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoC — Certo
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Princípio do privilégio mínimo (menor privilégio) na segurança da informação
✅ CERTO. A afirmação está correta: o princípio do privilégio mínimo (ou menor privilégio) determina que cada usuário deve receber apenas os acessos e permissões estritamente necessários ao exercício de suas atribuições, nada além disso. Esse é um conceito fundamental de segurança da informação, diretamente ligado ao controle de acesso e à redução da superfície de ataque, e é reforçado por normas como a ABNT NBR ISO/IEC 27001, que trata dos direitos de acesso.
O princípio do menor privilégio é um dos pilares do controle de acesso em segurança da informação. Ele parte da ideia de que todo acesso concedido além do necessário representa um risco desnecessário: se a conta de um usuário for comprometida, o dano potencial é limitado ao que aquele usuário pode fazer. Por isso, a regra é conceder o mínimo indispensável para que a pessoa execute suas funções, e revisar periodicamente essas permissões.
Na prática, isso se manifesta em diversas decisões: um analista financeiro não precisa de acesso administrativo ao servidor de banco de dados; um estagiário não precisa de permissão de escrita em arquivos de configuração do sistema; um funcionário do RH não precisa acessar o código-fonte da aplicação. Cada permissão extra é um vetor de ataque a mais. É por isso que o princípio é tão cobrado em provas: ele é a base de modelos como o RBAC (Role-Based Access Control), em que as permissões são vinculadas a papéis funcionais, e do IAM (Identity and Access Management), que gerencia identidades e acessos justamente com base nesse princípio.
A norma ABNT NBR ISO/IEC 27001, que é a principal referência internacional para sistemas de gestão de segurança da informação, trata diretamente desse tema no controle de direitos de acesso. O item 5.18 estabelece que os direitos de acesso devem ser provisionados, analisados criticamente, modificados e removidos de acordo com a política da organização — ou seja, não basta conceder; é preciso revisar e revogar quando não forem mais necessários. Isso é a materialização do privilégio mínimo na prática de gestão.
ABNT-NBR-ISO/IEC-27001-5.18
item 5.18 — "Os direitos de acesso às informações e a outros ativos associados devem ser provisionados, analisados criticamente, modificados e removidos de acordo com a política específica por tema e com as regras da organização para o controle de acesso"
A banca explora aqui um conceito que parece simples, mas que se confunde facilmente com outros princípios de segurança. O privilégio mínimo não é o mesmo que confidencialidade (que limita o acesso a quem é autorizado), nem é o mesmo que autorização (que é o processo de definir o que um usuário autenticado pode fazer). O privilégio mínimo é uma política de autorização: ele diz quanto de acesso conceder, enquanto a autorização diz o que o usuário pode fazer. A pegadinha seria trocar o privilégio mínimo por outro princípio, como o da separação de funções (que divide tarefas críticas entre pessoas diferentes para evitar fraudes) ou o do não repúdio (que garante que alguém não negue ter feito algo).
Guarde a essência: privilégio mínimo = acesso na medida exata da necessidade funcional. É exatamente isso que o enunciado afirma, e é por isso que a assertiva está correta.
Princípio do privilégio mínimo
1Definição
Acesso na medida exata da necessidade
Reduz superfície de ataque
2Confusões comuns
Confidencialidade (quem acessa)
Autorização (o que pode fazer)
Separação de funções (divide tarefas críticas)
Não repúdio (não negar autoria)
3Materialização
RBAC (papéis funcionais)
IAM (gestão de identidades)
ISO 27001 (item 5.18)
LEVEL · soulevel.com.br
Item — ✅ Correto ⟵ GABARITO
A afirmação está correta porque descreve com precisão o princípio do privilégio mínimo (também chamado de menor privilégio). O enunciado diz que "os acessos devem ser concedidos apenas na extensão necessária ao exercício das atribuições de cada usuário" — essa é a definição literal do princípio. Ele é um dos fundamentos do controle de acesso e está alinhado às melhores práticas de mercado e às normas de segurança da informação, como a ABNT NBR ISO/IEC 27001, que exige que os direitos de acesso sejam provisionados, revisados e removidos conforme a necessidade (item 5.18). Não há nenhum erro conceitual ou inversão de termos: a integração da segurança aos processos institucionais observa sim esse princípio.