Pular para o conteúdo principal

Questão de Segurança da Informação — Zero Trust (Modelo de Confiança Zero) — INSTITUTO AOCP 2024

Segurança da InformaçãoZero Trust (Modelo de Confiança Zero)
Código
qa632731
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
Com o aumento da quantidade de dispositivos móveis e das aplicações baseadas em nuvem, a segurança de redes em organizações precisou se adaptar a essa nova realidade.   Sobre a segurança de redes, assinale a alternativa correta.
  1. ARedes corporativas mantêm um perímetro de segurança estático com separação rígida entre as redes internas confiáveis e a internet não confiável, o que continua sendo uma prática recomendada.
  2. BO aumento no número de dispositivos móveis requer a adaptação dessas redes corporativas, criando perímetros dinâmicos ao redor de dispositivos, aplicações, usuários e dados para manter a segurança.
  3. CA segurança de rede baseada em perímetros estáticos ainda é eficaz para proteger dispositivos móveis contra ameaças externas, mesmo com a ampla adoção de serviços baseados em nuvem.
  4. DO aumento no número de dispositivos móveis e serviços baseados em nuvem não introduz novos desafios significativos para a segurança de redes, com gerenciamento similar aos dispositivos tradicionais.
  5. EA utilização desses aplicativos baseados em nuvem elimina a necessidade de medidas de segurança adicionais para dispositivos móveis.
Revelar gabarito e comentário

GabaritoB — O aumento no número de dispositivos móveis requer a adaptação dessas redes corporativas, criando perímetros dinâmicos ao redor de dispositivos, aplicações, usuários e dados para manter a segurança.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança de redes: do perímetro estático ao Zero Trust

Gabarito: letra B. Com o crescimento de dispositivos móveis e da computação em nuvem, o modelo tradicional de segurança baseado em perímetro estático (rede interna confiável × internet não confiável) tornou-se insuficiente. A alternativa correta reflete exatamente essa mudança: as redes corporativas precisam criar perímetros dinâmicos ao redor de dispositivos, aplicações, usuários e dados — conceito central da arquitetura Zero Trust (Confiança Zero), que parte do princípio de "nunca confiar, sempre verificar".

O modelo de segurança de rede evoluiu porque o próprio conceito de "rede" mudou. Antes, a organização controlava fisicamente seus equipamentos e o acesso se dava dentro de um perímetro bem definido: quem estava dentro era confiável, quem estava fora não era. Com a mobilidade e a nuvem, os dados e as aplicações deixaram de estar "dentro" de um único lugar — o funcionário acessa de casa, do celular, de redes públicas; os serviços rodam em provedores externos. Manter um perímetro estático seria como construir um muro ao redor de um terreno que não tem mais limites fixos.

É aí que entra o Zero Trust. Em vez de confiar em quem está dentro da rede, o modelo exige verificação contínua e explícita de toda tentativa de acesso, independentemente da origem. Os princípios fundamentais são: verificar explicitamente (considerar identidade, dispositivo, localização, comportamento), usar acesso menos privilegiado (conceder apenas o mínimo necessário) e supor violações (segmentar a rede para conter danos). Na prática, isso se traduz em perímetros dinâmicos: cada dispositivo, aplicação, usuário e dado recebe seu próprio "perímetro" de proteção, com políticas de acesso baseadas em contexto.

A banca explora justamente a contraposição entre o modelo antigo (perímetro estático) e o novo (perímetros dinâmicos / Zero Trust). As alternativas incorretas defendem, de formas diferentes, que o modelo tradicional ainda é suficiente ou que a mobilidade e a nuvem não trazem desafios — todas contrariam a tendência consolidada de segurança moderna. Guarde essa fronteira: perímetro estático = modelo ultrapassado; perímetros dinâmicos = modelo atual (Zero Trust). É exatamente nela que as alternativas se dividem.

Segurança de redes
  • 1Modelo tradicional (ultrapassado)
    • Perímetro estático
    • Rede interna confiável × internet não confiável
    • Insuficiente com mobilidade e nuvem
  • 2Modelo atual (Zero Trust)
    • Perímetros dinâmicos
    • Dispositivos, aplicações, usuários e dados
    • Verificação contínua e explícita
    • Acesso menos privilegiado
    • Supor violações
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Afirma que manter um perímetro de segurança estático com separação rígida entre redes internas confiáveis e a internet não confiável "continua sendo uma prática recomendada". Isso está errado: o modelo de perímetro estático é justamente o que se mostra insuficiente diante da mobilidade e da nuvem. A prática recomendada atual é o Zero Trust, que elimina a confiança implícita da rede interna e trata todo acesso como potencialmente suspeito. A alternativa descreve o modelo tradicional como se fosse o ideal, quando na verdade é o que precisa ser superado.

Alternativa B — ✅ Correta ⟵ GABARITO

A alternativa está correta ao afirmar que o aumento de dispositivos móveis requer a adaptação das redes corporativas, criando perímetros dinâmicos ao redor de dispositivos, aplicações, usuários e dados. Isso é a essência do Zero Trust: em vez de um único perímetro físico, cada recurso (dispositivo, aplicação, usuário, dado) recebe proteção individual, com verificação contínua e acesso baseado em contexto. O termo "perímetros dinâmicos" captura precisamente a ideia de que a segurança acompanha o recurso, não o local físico da rede.

Alternativa C — ❌ Incorreta

Diz que a segurança baseada em perímetros estáticos "ainda é eficaz" para proteger dispositivos móveis contra ameaças externas, mesmo com a adoção de serviços em nuvem. Errado: o perímetro estático não protege adequadamente dispositivos móveis, pois eles estão fora do controle físico da organização e acessam recursos de locais variados. A eficácia do modelo tradicional depende de um limite claro entre "dentro" e "fora", que desaparece com a mobilidade e a nuvem. A alternativa ignora justamente o problema que o Zero Trust resolve.

Alternativa D — ❌ Incorreta

Afirma que o aumento de dispositivos móveis e serviços em nuvem "não introduz novos desafios significativos" para a segurança de redes, com gerenciamento similar aos dispositivos tradicionais. Errado: a mobilidade e a nuvem introduzem desafios enormes — dispositivos fora do controle da organização, dados em provedores externos, acesso de redes não confiáveis, necessidade de verificação contínua. O gerenciamento não é similar ao de dispositivos tradicionais; exige novas abordagens como MDM (gerenciamento de dispositivos móveis), Zero Trust e segurança em nuvem.

Alternativa E — ❌ Incorreta

Diz que a utilização de aplicativos baseados em nuvem "elimina a necessidade de medidas de segurança adicionais" para dispositivos móveis. Errado: a nuvem não elimina a necessidade de segurança; pelo contrário, exige medidas adicionais — controle de acesso, criptografia, autenticação multifator, monitoramento contínuo. A segurança em nuvem é um tema essencial justamente porque a descentralização do armazenamento e processamento cria novos riscos. A alternativa inverte completamente a lógica: a nuvem aumenta a complexidade da segurança, não a reduz.

NÃO CAIA NESSA!

A banca tenta fazer o candidato acreditar que o modelo antigo (perímetro estático) ainda é válido ou que a mobilidade/nuvem não traz problemas. A pegadinha está em alternativas que soam "razoáveis" (como a A, que descreve o modelo tradicional como recomendado), mas que contrariam a tendência consolidada do Zero Trust. Fique atento: em questões de segurança moderna, desconfie de qualquer afirmação que defenda perímetro estático ou que minimize os desafios da nuvem/mobilidade.

PEGA ESSA DICA!

Para questões sobre Zero Trust, memorize os três princípios fundamentais: verificar explicitamente, usar acesso menos privilegiado e supor violações. E lembre-se: Zero Trust elimina a confiança implícita da rede interna — mesmo usuários dentro da rede são tratados como potenciais riscos. Se a alternativa mencionar "perímetro estático" como prática recomendada, está errada.

Gabarito: letra B

Link permanente: /questoes/qa632731