Pular para o conteúdo principal

Questão de Segurança da Informação — Controles de segurança — FEPESE 2026

Segurança da InformaçãoControles de segurança
Código
qg680589
Banca
FEPESE
Órgão
Prefeitura de Urubici - SC
Ano
2026
Nível
Médio
Cargo
Técnico de Tecnologia da Informação
Em ambientes corporativos, a gestão de identidades e acessos sugere o uso de grupos de segurança para facilitar a administração de permissões e garantir a conformidade.Em um serviço de diretório (como o Active Directory), a forma correta de conceder privilégios a um novo colaborador é:
  1. AAtribuir permissões de controle total direta mente ao nome do usuário em cada recurso compartilhado na rede, para assegurar autonomia.
  2. BTornar o usuário membro permanente do grupo de administradores locais da rede e das estações de trabalho, a fim de reduzir chamados ao suporte.
  3. CCriar credenciais de acesso genéricas e compartilhadas entre todos os funcionários que atuam no mesmo setor, visando simplificar a troca de senhas.
  4. DIncluir a conta do usuário nos grupos de segurança que já possuem as permissões necessárias às suas funções, observando o princípio do privilégio mínimo.
  5. EExcluir registros de acesso do usuário para economizar espaço de armazenamento nos servidores de controladores de domínio e melhorar a performance.
Revelar gabarito e comentário

GabaritoD — Incluir a conta do usuário nos grupos de segurança que já possuem as permissões necessárias às suas funções, observando o princípio do privilégio mínimo.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Identidades e Acessos: Uso de Grupos de Segurança

Gabarito: letra D. A forma correta de conceder privilégios a um novo colaborador em um serviço de diretório (como o Active Directory) é incluí-lo em grupos de segurança que já possuem as permissões necessárias às suas funções, observando o princípio do privilégio mínimo. Essa prática segue o modelo RBAC (Role-Based Access Control) e é amplamente recomendada por boas práticas de segurança da informação.

A questão testa o conhecimento sobre boas práticas no gerenciamento de acesso, especificamente no uso de grupos de segurança para facilitar a administração de permissões e garantir conformidade. A alternativa D reflete exatamente essa abordagem: associar o usuário a grupos pré-definidos com permissões adequadas ao seu papel, evitando excessos.

Prática

Descrição

Princípio Aplicado

Resultado

Correta (D)

Incluir o usuário em grupos de segurança com permissões pré-definidas

Privilégio mínimo

Administração facilitada, conformidade e segurança

Incorreta (A)

Atribuir permissões de controle total diretamente ao usuário em cada recurso

Viola o menor privilégio

Administração complexa, difícil auditoria

Incorreta (B)

Tornar o usuário membro permanente do grupo de administradores locais

Viola o menor privilégio

Privilégios excessivos e inseguros

Incorreta (C)

Criar credenciais genéricas e compartilhadas por setor

Viola a rastreabilidade e o não-repúdio

Falta de responsabilização

Incorreta (E)

Excluir registros de acesso (logs)

Viola a auditoria e a conformidade

Perda de capacidade de detecção de incidentes

Controle de acesso (RBAC)
  • 1Privilégio mínimo
    • Grupos de segurança
    • Permissão direta ao usuário
    • Administrador local permanente
  • 2Rastreabilidade
    • Conta individual
    • Credencial genérica/compartilhada
    • Exclusão de logs
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Atribuir permissões de controle total diretamente ao nome do usuário em cada recurso é uma má prática. Viola o princípio do menor privilégio, torna a administração complexa e dificulta a auditoria. O correto é gerenciar permissões por grupos, não por usuário individual.

Alternativa B — ❌ Incorreta

Tornar o usuário membro permanente do grupo de administradores locais concede privilégios excessivos, desrespeitando o princípio do menor privilégio. Deve-se conceder apenas as permissões estritamente necessárias para a função do colaborador.

Alternativa C — ❌ Incorreta

Criar credenciais genéricas e compartilhadas elimina a rastreabilidade, compromete a responsabilização (não-repúdio) e fere as boas práticas de controle de acesso. Cada usuário deve ter identificação única.

Alternativa D — ✅ Correta ⟵ GABARITO

Incluir a conta do usuário nos grupos de segurança que já possuem as permissões necessárias às suas funções, observando o princípio do privilégio mínimo, é a prática correta. Grupos de segurança facilitam a administração, garantem consistência e permitem aplicar o princípio do menor privilégio de forma eficiente.

Alternativa E — ❌ Incorreta

Excluir registros de acesso (logs) é uma grave falha de segurança. Logs são essenciais para auditoria, detecção de incidentes e conformidade. A exclusão compromete a capacidade de rastrear ações e identificar problemas.

PEGA ESSA DICA!

Em Active Directory e outros serviços de diretório, a gestão de acesso eficiente baseia-se em grupos. Associe permissões a grupos, não a usuários individuais, e sempre aplique o princípio do menor privilégio — conceda apenas as permissões necessárias para a função.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra D.

Link permanente: /questoes/qg680589