Pular para o conteúdo principal

Questão de Segurança da Informação — Gestão de Identidade e Acesso (IAM, IdP e Identidade Federada) — INSTITUTO AOCP 2024

Segurança da InformaçãoGestão de Identidade e Acesso (IAM, IdP e Identidade Federada)
Código
qa632596
Banca
INSTITUTO AOCP
Órgão
DPE MS
Ano
2024
Cargo
Ana Def ( )

Sobre Gestão de Identidade e Acesso, analise as assertivas e assinale a alternativa que aponta as corretas.

 

I. Uma autenticação por biometria está associada ao processo de confirmação relacionado a algo que você é.

 

II. A Autenticação Multifator (MFA) envolve a combinação de pelo menos mais de um tipo de autenticação, fornecendo, assim, uma garantia mais forte sobre a identidade da pessoa.

 

III. Uma autenticação por algo que você sabe é normalmente o processo mais comum e utilizado, sendo aplicado, por exemplo, com a utilização de senha e/ou algum padrão de acesso.

 

IV. Uma autorização do tipo menor privilégio deve fornecer apenas o acesso à função a ser executada de forma específica, e nada além disso.


  1. AApenas I, II e III.
  2. BApenas I, II e IV.
  3. CApenas II e III.
  4. DApenas I e IV.
  5. EI, II, III e IV.
Revelar gabarito e comentário

GabaritoE — I, II, III e IV.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Identidade e Acesso (IAM): fatores de autenticação e menor privilégio

Gabarito: letra E. Todas as quatro assertivas estão corretas: a biometria é um fator "algo que você é" (I), a MFA combina mais de um tipo de autenticação (II), a senha é o fator "algo que você sabe" e o mais comum (III), e o princípio do menor privilégio concede apenas o acesso necessário à função (IV). A questão cobra conceitos fundamentais de IAM, e a fonte canônica que sustenta a gestão de identidades e autenticação é a norma ABNT NBR ISO/IEC 27001, itens 5.16 e 5.17.

A Gestão de Identidade e Acesso (IAM – Identity and Access Management) é a prática de garantir que pessoas e entidades com identidades digitais tenham o nível certo de acesso aos recursos da empresa. Ela gerencia o ciclo de vida completo das identidades e direitos do usuário, abrangendo três etapas principais: identificação (o usuário diz quem é), autenticação (o sistema verifica se ele é realmente quem diz ser) e autorização (define quais direitos e permissões o usuário tem). A autenticação é a base da segurança em um sistema: autenticar é garantir que uma entidade é quem diz ser. Já a autorização verifica se a pessoa possui permissão para executar determinadas operações — por isso, a autenticação sempre precede a autorização.

Os fatores de autenticação são as credenciais usadas para verificar a identidade do usuário, e se dividem em três categorias clássicas: algo que você sabe (senha, PIN, padrão de desbloqueio), algo que você possui (smartphone, token, cartão) e algo que você é (características biométricas, como impressão digital, íris, face ou voz). A Autenticação Multifator (MFA) combina pelo menos dois desses fatores distintos, aumentando a garantia sobre a identidade da pessoa — por exemplo, senha (sabe) + código enviado ao celular (possui). O princípio do menor privilégio (ou privilégio mínimo) determina que um usuário deve receber apenas as permissões estritamente necessárias para executar suas funções, nada além disso — é um pilar do IAM e do controle de acesso.

A norma ABNT NBR ISO/IEC 27001, que estabelece os requisitos para um sistema de gestão de segurança da informação, trata diretamente desses temas nos controles 5.16 e 5.17:

ABNT-NBR-ISO/IEC-27001-5.16

Gestão de identidade — Controle: O ciclo de vida completo das identidades deve ser gerenciado.

ABNT-NBR-ISO/IEC-27001-5.17

Informações de autenticação — Controle: A alocação e a gestão de informações de autenticação devem ser controladas por um processo de gestão, incluindo aconselhar o pessoal sobre o manuseio adequado de informações de autenticação.

A banca explora exatamente a distinção entre os três fatores de autenticação e o conceito de menor privilégio. A pegadinha comum seria confundir "algo que você é" com "algo que você possui" (biometria é característica física, não um objeto), ou achar que MFA exige três fatores (na verdade, exige no mínimo dois). Guarde a tríade sabe / possui / é e o princípio do menor privilégio: é nela que as assertivas se dividem.

IAM (Identity and Access Management)
  • 1Etapas
    • Identificação (quem você diz ser)
    • Autenticação (prova que é quem diz)
    • Autorização (o que pode fazer)
  • 2Fatores de autenticação
    • Algo que você sabe
      • Senha, PIN, padrão
    • Algo que você possui
      • Smartphone, token, cartão
    • Algo que você é
      • Biometria (impressão, íris, face)
  • 3MFA
    • Combina 2+ fatores distintos
    • Garantia mais forte
  • 4Menor privilégio
    • Só o acesso necessário à função
LEVEL · soulevel.com.br

Item I — ✅ Correto

A assertiva afirma que a autenticação por biometria está associada a "algo que você é". Isso está correto: a biometria utiliza características físicas ou comportamentais únicas do indivíduo (impressão digital, íris, face, voz) para comprovar sua identidade. É o fator de autenticação do tipo "algo que você é", conforme a classificação clássica dos fatores de autenticação.

Item II — ✅ Correto

A assertiva afirma que a MFA envolve a combinação de pelo menos mais de um tipo de autenticação, fornecendo garantia mais forte sobre a identidade. Isso está correto: a Autenticação Multifator exige a combinação de dois ou mais fatores distintos (sabe, possui, é), o que dificulta o acesso não autorizado — mesmo que um fator seja comprometido, o atacante ainda precisa dos demais.

Item III — ✅ Correto

A assertiva afirma que a autenticação por "algo que você sabe" é o processo mais comum e utilizado, como senha e padrão de acesso. Isso está correto: a senha é o fator de autenticação mais amplamente adotado, pois é simples de implementar e usar. O padrão de desbloqueio (como o padrão de tela de celulares) também se enquadra nessa categoria, pois é um conhecimento do usuário.

Item IV — ✅ Correto

A assertiva afirma que a autorização do tipo menor privilégio deve fornecer apenas o acesso à função a ser executada de forma específica, e nada além disso. Isso está correto: o princípio do menor privilégio (ou privilégio mínimo) determina que cada usuário receba somente as permissões estritamente necessárias para realizar suas tarefas, reduzindo a superfície de ataque e o impacto de possíveis comprometimentos.

Conclusão: todos os itens (I, II, III e IV) estão corretos, portanto a alternativa correta é a letra E.

Gabarito: letra E

Link permanente: /questoes/qa632596