Pular para o conteúdo principal

Questão de Segurança da Informação — Questões Mescladas de Autenticação e Controle de Acesso — INSTITUTO AOCP 2026

Segurança da InformaçãoQuestões Mescladas de Autenticação e Controle de Acesso
Código
qa430192
Banca
INSTITUTO AOCP
Órgão
IF CE
Ano
2026
Cargo
Cont ( )
O IFCE está em processo de seleção de uma solução tecnológica para o setor contábil, destinada à consolidação e ao envio de informações fiscais. A administração avalia duas arquiteturas de sistema:   1. Arquitetura Local (Desktop): processamento e armazenamento de dados em servidores físicos da própria unidade. 2. Arquitetura em Nuvem (SaaS/Web): acesso via navegador com armazenamento em infraestrutura de provedor externo.   A necessidade estratégica é viabilizar o acesso remoto controlado para servidores de diferentes campi durante os períodos críticos de fechamento contábil, garantindo a rastreabilidade das operações e a disponibilidade do serviço. Com base nas boas práticas de segurança e governança, nesse caso, deve-se
  1. Aoptar pela arquitetura local (desktop), sob o argumento de que o armazenamento externo elimina intrinsecamente os riscos de invasão externa e garante a disponibilidade total dos dados, independentemente da estabilidade da conexão de rede.
  2. Boptar pela arquitetura local (desktop), sob o argumento de que o armazenamento interno elimina intrinsecamente os riscos de invasão externa e garante a disponibilidade total dos dados, independentemente da estabilidade da conexão de rede.
  3. Cavaliar a solução em nuvem (web) mediante a validação de requisitos de autenticação multifator, níveis de criptografia, trilhas de auditoria (rastreabilidade) e Acordos de Nível de Serviço (SLA), comparando-os à viabilidade técnica de manter uma infraestrutura local segura.
  4. Dpriorizar a plataforma em nuvem exclusivamente na hipótese de a instituição não possuir corpo técnico contábil próprio, visto que a arquitetura web é tecnicamente recomendada apenas para entidades com baixa maturidade em processos fiscais.
  5. Eescolher a versão desktop e habilitar o acesso remoto via internet para qualquer estação de trabalho externa, utilizando apenas protocolos de autenticação simples (usuário e senha), para simplificar a usabilidade e reduzir custos de infraestrutura.
Revelar gabarito e comentário

GabaritoC — avaliar a solução em nuvem (web) mediante a validação de requisitos de autenticação multifator, níveis de criptografia, trilhas de auditoria (rastreabilidade) e Acordos de Nível de Serviço (SLA), comparando-os à viabilidade técnica de manter uma infraestrutura local segura.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Arquitetura Local × Nuvem: decisão orientada por requisitos de segurança

Gabarito: letra C. A decisão correta não é escolher uma arquitetura por dogma, mas avaliar a solução em nuvem (web) mediante a validação de requisitos de segurança — autenticação multifator, criptografia, trilhas de auditoria e SLA — comparando-os à viabilidade de manter uma infraestrutura local segura. As demais alternativas partem de premissas falsas, como a ideia de que o armazenamento local ou externo "elimina intrinsecamente" riscos de invasão.

O cenário descreve uma necessidade clássica de segurança da informação: viabilizar acesso remoto controlado, com rastreabilidade e disponibilidade, durante períodos críticos. Isso exige uma análise de riscos e a aplicação de controles de segurança, não uma preferência prévia por uma arquitetura. A nuvem (SaaS/Web) oferece vantagens como escalabilidade e acesso remoto, mas também introduz riscos específicos — dependência do provedor, exposição à internet, conformidade com a LGPD. A arquitetura local (desktop) dá controle total sobre os dados, mas exige investimento em infraestrutura, manutenção e segurança física e lógica. Nenhuma das duas é intrinsecamente segura; a segurança depende de como cada uma é implementada e gerenciada.

A tríade CID (Confidencialidade, Integridade e Disponibilidade) é o norte: a solução deve garantir que apenas usuários autorizados acessem os dados (confidencialidade), que as informações não sejam alteradas indevidamente (integridade) e que o serviço esteja disponível quando necessário (disponibilidade). Para isso, são essenciais controles como autenticação multifator (MFA), que adiciona camadas de segurança além da senha; criptografia, para proteger dados em trânsito e em repouso; trilhas de auditoria, para rastrear operações e garantir não-repúdio; e Acordos de Nível de Serviço (SLA), que definem garantias de disponibilidade e suporte do provedor.

A alternativa C é a única que reflete essa abordagem de governança e gestão de riscos: não decide a priori, mas estabelece critérios objetivos para comparar as duas arquiteturas. As alternativas A, B e E são incorretas porque afirmam que uma arquitetura "elimina intrinsecamente" riscos — o que é falso, pois qualquer sistema está sujeito a ameaças. A alternativa D é incorreta porque condiciona a escolha da nuvem à maturidade do corpo técnico, o que não é o critério decisivo.

A pegadinha da banca está em explorar a generalização indevida: a ideia de que o armazenamento local é "mais seguro" ou que a nuvem é "menos segura" por padrão. Na prática, a segurança depende da implementação de controles adequados em qualquer arquitetura. O critério decisivo é a avaliação de requisitos de segurança e a comparação de viabilidade, como propõe a alternativa C.

Critério

Arquitetura Local (Desktop)

Arquitetura em Nuvem (SaaS/Web)

Controle sobre dados

Total (armazenamento em servidores físicos da própria unidade)

Compartilhado com o provedor externo (responsabilidade dividida)

Acesso remoto

Exige configuração de VPN e controles adicionais; mais complexo

Facilitado via navegador, mas depende da conexão com a internet

Riscos de segurança

Sujeito a invasões via rede, malware e acesso físico; não elimina riscos intrinsecamente

Exposto à internet; depende de controles do provedor e do cliente (ex.: MFA, criptografia)

Disponibilidade

Dependente da infraestrutura local (energia, hardware, manutenção)

Dependente do provedor e da conexão do usuário; garantida por SLA

Rastreabilidade (auditoria)

Exige implementação de trilhas de auditoria no sistema local

Trilhas de auditoria geralmente nativas; configuráveis pelo cliente

Critério decisivo

Viabilidade técnica de manter infraestrutura segura (investimento, manutenção)

Validação de requisitos: MFA, criptografia, trilhas de auditoria e SLA

1Critérios de segurança
Autenticação multifator
Criptografia
Trilha de auditoria
SLA
2Análise de riscos
Nenhuma arquitetura elimina riscos
Segurança depende da implementação
3Requisitos do cenário
Acesso remoto controlado
Rastreabilidade
Disponibilidade
Decisão: nuvem × local
LEVELsoulevel.com.br
Decisão: nuvem × local: Critérios de segurança (Autenticação multifator, Criptografia, Trilha de auditoria, SLA); Análise de riscos (Nenhuma arquitetura elimina riscos, Segurança depende da implementação); Requisitos do cenário (Acesso remoto controlado, Rastreabilidade, Disponibilidade)

Alternativa A — ❌ Incorreta

Afirma que o armazenamento externo (nuvem) "elimina intrinsecamente os riscos de invasão externa" e "garante a disponibilidade total dos dados, independentemente da estabilidade da conexão de rede". Isso é falso: a nuvem está exposta à internet e sujeita a ataques, e a disponibilidade depende da conexão do usuário e da infraestrutura do provedor. A segurança na nuvem é uma responsabilidade compartilhada entre provedor e cliente.

Alternativa B — ❌ Incorreta

Repete o erro da alternativa A, mas com o armazenamento local: afirma que ele "elimina intrinsecamente os riscos de invasão externa" e "garante a disponibilidade total dos dados, independentemente da estabilidade da conexão de rede". O armazenamento local também está sujeito a invasões (via rede, malware, acesso físico) e a indisponibilidade pode ocorrer por falhas de hardware, energia ou desastres. Nenhuma arquitetura elimina riscos intrinsecamente.

Alternativa C — ✅ Correta ⟵ GABARITO

Propõe a abordagem correta: avaliar a solução em nuvem (web) mediante a validação de requisitos de segurança — autenticação multifator, criptografia, trilhas de auditoria (rastreabilidade) e SLA — comparando-os à viabilidade de manter uma infraestrutura local segura. Isso reflete as boas práticas de segurança e governança: a decisão deve ser baseada em uma análise de riscos e na comparação objetiva das duas arquiteturas, considerando os requisitos de confidencialidade, integridade e disponibilidade.

Alternativa D — ❌ Incorreta

Condiciona a escolha da nuvem à ausência de corpo técnico contábil próprio, afirmando que a arquitetura web é recomendada "apenas" para entidades com baixa maturidade em processos fiscais. Isso é um critério equivocado: a decisão entre nuvem e local deve considerar requisitos de segurança, disponibilidade, custo e conformidade, não apenas a maturidade do corpo técnico. A nuvem pode ser adequada para organizações maduras, e a arquitetura local pode ser viável para organizações com pouca maturidade.

Alternativa E — ❌ Incorreta

Sugere escolher a versão desktop e habilitar acesso remoto via internet para qualquer estação de trabalho externa, usando apenas autenticação simples (usuário e senha). Isso viola as boas práticas de segurança: acesso remoto deve ser controlado, com autenticação multifator, criptografia (VPN) e restrição a estações autorizadas. Autenticação simples expõe o sistema a ataques de força bruta e roubo de credenciais.

Gabarito: letra C

Link permanente: /questoes/qa430192