← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2022

Questão comentada de Segurança da Informação

Em relação a controles de segurança em uma organização, assinale o requisito aderente a uma arquitetura de zero trust.

Gabarito: C

Zero trust é a lógica do "não confie por padrão". Em vez de presumir que quem está dentro da rede pode tudo, a organização valida continuamente identidades, contexto e necessidade de acesso antes de liberar qualquer recurso. A ideia é simples: cada pedido de acesso deve ser tratado como se viesse de um ambiente potencialmente hostil. Nessa arquitetura, o acesso costuma seguir o princípio do menor privilégio e ser concedido no formato mais restrito possível, muitas vezes por sessão e com revalidação constante. Isso reduz o estrago caso uma credencial seja roubada ou um dispositivo seja comprometido. Em prova, sempre desconfie de alternativas que falem em confiança implícita, privilégios amplos ou replicação automática de permissões. O gabarito está na alternativa C porque ela descreve exatamente essa lógica: acesso a recursos empresariais individuais com o mínimo de privilégios e concedidos por sessão. Isso é bem alinhado aos princípios difundidos pelo modelo zero trust, como segmentação, verificação contínua e acesso just-in-time/just-enough-access. As outras opções fogem da filosofia zero trust. Revisão semestral pode até ser um controle administrativo útil, mas não define esse modelo. Proteger só uma rede mais crítica também vai na contramão, porque zero trust não depende de confiar no restante do ambiente. E copiar permissões de outros usuários é o tipo de comodidade que o zero trust não curte.

Continue treinando

Questões relacionadas