Questão de Segurança da Informação — Questões Mescladas de Autenticação e Controle de Acesso — INSTITUTO AOCP 2026
Segurança da Informação›Questões Mescladas de Autenticação e Controle de Acesso
Código
qa430192
Banca
INSTITUTO AOCP
Órgão
IF CE
Ano
2026
Cargo
Cont ( )
O IFCE está em processo de seleção de uma solução tecnológica para o setor contábil, destinada à consolidação e ao envio de informações fiscais. A administração avalia duas arquiteturas de sistema: 1. Arquitetura Local (Desktop): processamento e armazenamento de dados em servidores físicos da própria unidade. 2. Arquitetura em Nuvem (SaaS/Web): acesso via navegador com armazenamento em infraestrutura de provedor externo. A necessidade estratégica é viabilizar o acesso remoto controlado para servidores de diferentes campi durante os períodos críticos de fechamento contábil, garantindo a rastreabilidade das operações e a disponibilidade do serviço. Com base nas boas práticas de segurança e governança, nesse caso, deve-se
Aoptar pela arquitetura local (desktop), sob o argumento de que o armazenamento externo elimina intrinsecamente os riscos de invasão externa e garante a disponibilidade total dos dados, independentemente da estabilidade da conexão de rede.
Boptar pela arquitetura local (desktop), sob o argumento de que o armazenamento interno elimina intrinsecamente os riscos de invasão externa e garante a disponibilidade total dos dados, independentemente da estabilidade da conexão de rede.
Cavaliar a solução em nuvem (web) mediante a validação de requisitos de autenticação multifator, níveis de criptografia, trilhas de auditoria (rastreabilidade) e Acordos de Nível de Serviço (SLA), comparando-os à viabilidade técnica de manter uma infraestrutura local segura.
Dpriorizar a plataforma em nuvem exclusivamente na hipótese de a instituição não possuir corpo técnico contábil próprio, visto que a arquitetura web é tecnicamente recomendada apenas para entidades com baixa maturidade em processos fiscais.
Eescolher a versão desktop e habilitar o acesso remoto via internet para qualquer estação de trabalho externa, utilizando apenas protocolos de autenticação simples (usuário e senha), para simplificar a usabilidade e reduzir custos de infraestrutura.
Revelar gabarito e comentário▾
GabaritoC — avaliar a solução em nuvem (web) mediante a validação de requisitos de autenticação multifator, níveis de criptografia, trilhas de auditoria (rastreabilidade) e Acordos de Nível de Serviço (SLA), comparando-os à viabilidade técnica de manter uma infraestrutura local segura.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Arquitetura Local × Nuvem: decisão orientada por requisitos de segurança
Gabarito: letra C. A decisão correta não é escolher uma arquitetura por dogma, mas avaliar a solução em nuvem (web) mediante a validação de requisitos de segurança — autenticação multifator, criptografia, trilhas de auditoria e SLA — comparando-os à viabilidade de manter uma infraestrutura local segura. As demais alternativas partem de premissas falsas, como a ideia de que o armazenamento local ou externo "elimina intrinsecamente" riscos de invasão.
O cenário descreve uma necessidade clássica de segurança da informação: viabilizar acesso remoto controlado, com rastreabilidade e disponibilidade, durante períodos críticos. Isso exige uma análise de riscos e a aplicação de controles de segurança, não uma preferência prévia por uma arquitetura. A nuvem (SaaS/Web) oferece vantagens como escalabilidade e acesso remoto, mas também introduz riscos específicos — dependência do provedor, exposição à internet, conformidade com a LGPD. A arquitetura local (desktop) dá controle total sobre os dados, mas exige investimento em infraestrutura, manutenção e segurança física e lógica. Nenhuma das duas é intrinsecamente segura; a segurança depende de como cada uma é implementada e gerenciada.
A tríade CID (Confidencialidade, Integridade e Disponibilidade) é o norte: a solução deve garantir que apenas usuários autorizados acessem os dados (confidencialidade), que as informações não sejam alteradas indevidamente (integridade) e que o serviço esteja disponível quando necessário (disponibilidade). Para isso, são essenciais controles como autenticação multifator (MFA), que adiciona camadas de segurança além da senha; criptografia, para proteger dados em trânsito e em repouso; trilhas de auditoria, para rastrear operações e garantir não-repúdio; e Acordos de Nível de Serviço (SLA), que definem garantias de disponibilidade e suporte do provedor.
A alternativa C é a única que reflete essa abordagem de governança e gestão de riscos: não decide a priori, mas estabelece critérios objetivos para comparar as duas arquiteturas. As alternativas A, B e E são incorretas porque afirmam que uma arquitetura "elimina intrinsecamente" riscos — o que é falso, pois qualquer sistema está sujeito a ameaças. A alternativa D é incorreta porque condiciona a escolha da nuvem à maturidade do corpo técnico, o que não é o critério decisivo.
A pegadinha da banca está em explorar a generalização indevida: a ideia de que o armazenamento local é "mais seguro" ou que a nuvem é "menos segura" por padrão. Na prática, a segurança depende da implementação de controles adequados em qualquer arquitetura. O critério decisivo é a avaliação de requisitos de segurança e a comparação de viabilidade, como propõe a alternativa C.
Critério
Arquitetura Local (Desktop)
Arquitetura em Nuvem (SaaS/Web)
Controle sobre dados
Total (armazenamento em servidores físicos da própria unidade)
Compartilhado com o provedor externo (responsabilidade dividida)
Acesso remoto
Exige configuração de VPN e controles adicionais; mais complexo
Facilitado via navegador, mas depende da conexão com a internet
Riscos de segurança
Sujeito a invasões via rede, malware e acesso físico; não elimina riscos intrinsecamente
Exposto à internet; depende de controles do provedor e do cliente (ex.: MFA, criptografia)
Disponibilidade
Dependente da infraestrutura local (energia, hardware, manutenção)
Dependente do provedor e da conexão do usuário; garantida por SLA
Rastreabilidade (auditoria)
Exige implementação de trilhas de auditoria no sistema local
Trilhas de auditoria geralmente nativas; configuráveis pelo cliente
Critério decisivo
Viabilidade técnica de manter infraestrutura segura (investimento, manutenção)
Validação de requisitos: MFA, criptografia, trilhas de auditoria e SLA
Decisão: nuvem × local: Critérios de segurança (Autenticação multifator, Criptografia, Trilha de auditoria, SLA); Análise de riscos (Nenhuma arquitetura elimina riscos, Segurança depende da implementação); Requisitos do cenário (Acesso remoto controlado, Rastreabilidade, Disponibilidade)
Alternativa A — ❌ Incorreta
Afirma que o armazenamento externo (nuvem) "elimina intrinsecamente os riscos de invasão externa" e "garante a disponibilidade total dos dados, independentemente da estabilidade da conexão de rede". Isso é falso: a nuvem está exposta à internet e sujeita a ataques, e a disponibilidade depende da conexão do usuário e da infraestrutura do provedor. A segurança na nuvem é uma responsabilidade compartilhada entre provedor e cliente.
Alternativa B — ❌ Incorreta
Repete o erro da alternativa A, mas com o armazenamento local: afirma que ele "elimina intrinsecamente os riscos de invasão externa" e "garante a disponibilidade total dos dados, independentemente da estabilidade da conexão de rede". O armazenamento local também está sujeito a invasões (via rede, malware, acesso físico) e a indisponibilidade pode ocorrer por falhas de hardware, energia ou desastres. Nenhuma arquitetura elimina riscos intrinsecamente.
Alternativa C — ✅ Correta ⟵ GABARITO
Propõe a abordagem correta: avaliar a solução em nuvem (web) mediante a validação de requisitos de segurança — autenticação multifator, criptografia, trilhas de auditoria (rastreabilidade) e SLA — comparando-os à viabilidade de manter uma infraestrutura local segura. Isso reflete as boas práticas de segurança e governança: a decisão deve ser baseada em uma análise de riscos e na comparação objetiva das duas arquiteturas, considerando os requisitos de confidencialidade, integridade e disponibilidade.
Alternativa D — ❌ Incorreta
Condiciona a escolha da nuvem à ausência de corpo técnico contábil próprio, afirmando que a arquitetura web é recomendada "apenas" para entidades com baixa maturidade em processos fiscais. Isso é um critério equivocado: a decisão entre nuvem e local deve considerar requisitos de segurança, disponibilidade, custo e conformidade, não apenas a maturidade do corpo técnico. A nuvem pode ser adequada para organizações maduras, e a arquitetura local pode ser viável para organizações com pouca maturidade.
Alternativa E — ❌ Incorreta
Sugere escolher a versão desktop e habilitar acesso remoto via internet para qualquer estação de trabalho externa, usando apenas autenticação simples (usuário e senha). Isso viola as boas práticas de segurança: acesso remoto deve ser controlado, com autenticação multifator, criptografia (VPN) e restrição a estações autorizadas. Autenticação simples expõe o sistema a ataques de força bruta e roubo de credenciais.