← Questões de Segurança da Informação

Segurança da Informação · CONSULPLAN · 2025

Questão comentada de Segurança da Informação

Um analista de TI da Hemobrás foi encarregado de revisar a política de controle de acesso lógico da empresa. Durante essa análise, ele identificou que diversos usuários possuíam permissões de acesso irrestritas a sistemas críticos, sem qualquer revisão periódica. Além disso, alguns ex-funcionários ainda tinham credenciais ativas nos sistemas internos, mesmo após o desligamento da organização. Com base nas boas práticas de controle de acesso lógico, qual das medidas a seguir relacionadas deve ser priorizada para mitigar os riscos associados a esse cenário?

Gabarito: C

Em controle de acesso lógico, a ideia central é simples: cada pessoa deve ter apenas o acesso necessário para fazer seu trabalho, no momento em que precisa e pelo tempo certo. Isso conversa diretamente com os princípios do menor privilégio e da necessidade de saber. Se alguém está com permissão excessiva, o risco sobe junto, porque qualquer erro, abuso ou invasão ganha mais espaço para causar estrago. No cenário da questão, há dois alertas clássicos: usuários com acessos irrestritos sem revisão e ex-funcionários ainda com credenciais ativas. Isso mostra falha de governança de acessos e falha no ciclo de vida das identidades, ou seja, a empresa não está revisando nem removendo acessos como deveria. Em política de segurança, isso é receita pronta para incidente. Por isso, a medida que deve ser priorizada é um processo formal de revisão periódica dos acessos, para validar quem realmente precisa continuar com aquelas permissões. Essa prática ajuda a detectar privilégios acumulados, acessos indevidos e contas esquecidas, reduzindo a superfície de ataque. Também se alinha às boas práticas de gestão de identidades e acessos, muito cobradas em concursos. No caso de ex-funcionários, o correto é revogar credenciais imediatamente após o desligamento, com controle documentado. Em normas e boas práticas como a ISO/IEC 27002 e em referenciais de governança, essa revisão e remoção de acessos é tratada como medida básica de segurança. Sem isso, a organização fica com portas abertas que nem ela lembra mais que existem.

Continue treinando

Questões relacionadas