Questão de Segurança da Informação — Gestão de Identidade e Acesso (IAM, IdP e Identidade Federada) — INSTITUTO AOCP 2024
Segurança da Informação›Gestão de Identidade e Acesso (IAM, IdP e Identidade Federada)
Código
qa632596
Banca
INSTITUTO AOCP
Órgão
DPE MS
Ano
2024
Cargo
Ana Def ( )
Sobre Gestão de Identidade e Acesso, analise as assertivas e assinale a alternativa que aponta as corretas.
I. Uma autenticação por biometria está associada ao processo de confirmação relacionado a algo que você é.
II. A Autenticação Multifator (MFA) envolve a combinação de pelo menos mais de um tipo de autenticação, fornecendo, assim, uma garantia mais forte sobre a identidade da pessoa.
III. Uma autenticação por algo que você sabe é normalmente o processo mais comum e utilizado, sendo aplicado, por exemplo, com a utilização de senha e/ou algum padrão de acesso.
IV. Uma autorização do tipo menor privilégio deve fornecer apenas o acesso à função a ser executada de forma específica, e nada além disso.
AApenas I, II e III.
BApenas I, II e IV.
CApenas II e III.
DApenas I e IV.
EI, II, III e IV.
Revelar gabarito e comentário▾
GabaritoE — I, II, III e IV.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Identidade e Acesso (IAM): fatores de autenticação e menor privilégio
Gabarito: letra E. Todas as quatro assertivas estão corretas: a biometria é um fator "algo que você é" (I), a MFA combina mais de um tipo de autenticação (II), a senha é o fator "algo que você sabe" e o mais comum (III), e o princípio do menor privilégio concede apenas o acesso necessário à função (IV). A questão cobra conceitos fundamentais de IAM, e a fonte canônica que sustenta a gestão de identidades e autenticação é a norma ABNT NBR ISO/IEC 27001, itens 5.16 e 5.17.
A Gestão de Identidade e Acesso (IAM – Identity and Access Management) é a prática de garantir que pessoas e entidades com identidades digitais tenham o nível certo de acesso aos recursos da empresa. Ela gerencia o ciclo de vida completo das identidades e direitos do usuário, abrangendo três etapas principais: identificação (o usuário diz quem é), autenticação (o sistema verifica se ele é realmente quem diz ser) e autorização (define quais direitos e permissões o usuário tem). A autenticação é a base da segurança em um sistema: autenticar é garantir que uma entidade é quem diz ser. Já a autorização verifica se a pessoa possui permissão para executar determinadas operações — por isso, a autenticação sempre precede a autorização.
Os fatores de autenticação são as credenciais usadas para verificar a identidade do usuário, e se dividem em três categorias clássicas: algo que você sabe (senha, PIN, padrão de desbloqueio), algo que você possui (smartphone, token, cartão) e algo que você é (características biométricas, como impressão digital, íris, face ou voz). A Autenticação Multifator (MFA) combina pelo menos dois desses fatores distintos, aumentando a garantia sobre a identidade da pessoa — por exemplo, senha (sabe) + código enviado ao celular (possui). O princípio do menor privilégio (ou privilégio mínimo) determina que um usuário deve receber apenas as permissões estritamente necessárias para executar suas funções, nada além disso — é um pilar do IAM e do controle de acesso.
A norma ABNT NBR ISO/IEC 27001, que estabelece os requisitos para um sistema de gestão de segurança da informação, trata diretamente desses temas nos controles 5.16 e 5.17:
ABNT-NBR-ISO/IEC-27001-5.16
Gestão de identidade — Controle: O ciclo de vida completo das identidades deve ser gerenciado.
ABNT-NBR-ISO/IEC-27001-5.17
Informações de autenticação — Controle: A alocação e a gestão de informações de autenticação devem ser controladas por um processo de gestão, incluindo aconselhar o pessoal sobre o manuseio adequado de informações de autenticação.
A banca explora exatamente a distinção entre os três fatores de autenticação e o conceito de menor privilégio. A pegadinha comum seria confundir "algo que você é" com "algo que você possui" (biometria é característica física, não um objeto), ou achar que MFA exige três fatores (na verdade, exige no mínimo dois). Guarde a tríade sabe / possui / é e o princípio do menor privilégio: é nela que as assertivas se dividem.
IAM (Identity and Access Management)
1Etapas
Identificação (quem você diz ser)
Autenticação (prova que é quem diz)
Autorização (o que pode fazer)
2Fatores de autenticação
Algo que você sabe
Senha, PIN, padrão
Algo que você possui
Smartphone, token, cartão
Algo que você é
Biometria (impressão, íris, face)
3MFA
Combina 2+ fatores distintos
Garantia mais forte
4Menor privilégio
Só o acesso necessário à função
LEVEL · soulevel.com.br
Item I — ✅ Correto
A assertiva afirma que a autenticação por biometria está associada a "algo que você é". Isso está correto: a biometria utiliza características físicas ou comportamentais únicas do indivíduo (impressão digital, íris, face, voz) para comprovar sua identidade. É o fator de autenticação do tipo "algo que você é", conforme a classificação clássica dos fatores de autenticação.
Item II — ✅ Correto
A assertiva afirma que a MFA envolve a combinação de pelo menos mais de um tipo de autenticação, fornecendo garantia mais forte sobre a identidade. Isso está correto: a Autenticação Multifator exige a combinação de dois ou mais fatores distintos (sabe, possui, é), o que dificulta o acesso não autorizado — mesmo que um fator seja comprometido, o atacante ainda precisa dos demais.
Item III — ✅ Correto
A assertiva afirma que a autenticação por "algo que você sabe" é o processo mais comum e utilizado, como senha e padrão de acesso. Isso está correto: a senha é o fator de autenticação mais amplamente adotado, pois é simples de implementar e usar. O padrão de desbloqueio (como o padrão de tela de celulares) também se enquadra nessa categoria, pois é um conhecimento do usuário.
Item IV — ✅ Correto
A assertiva afirma que a autorização do tipo menor privilégio deve fornecer apenas o acesso à função a ser executada de forma específica, e nada além disso. Isso está correto: o princípio do menor privilégio (ou privilégio mínimo) determina que cada usuário receba somente as permissões estritamente necessárias para realizar suas tarefas, reduzindo a superfície de ataque e o impacto de possíveis comprometimentos.
Conclusão: todos os itens (I, II, III e IV) estão corretos, portanto a alternativa correta é a letra E.