{"subject_id":"3a3cc48d009981449cdbc4b4b6f900bc","topico":"IAM: RBAC × ABAC; menor privilégio, segregação de funções; PAM","stems":["Julgue os próximos itens, relativos a Keycloak, RabbitMQ, GitHub e Kubernetes.","No tocante à elaboração de estudos técnicos preliminares (ETP), termo de referência (TR) e pesquisas de preços segundo as Instruções Normativas SEGES/ME n.º 58/2022, n.º 81/2022 e n.º 65/2021, julgue os itens a seguir.","Julgue os próximos itens, relativos a segurança e componentes de uma arquitetura em nuvem.","Julgue os itens que se seguem, referentes a controle de acesso, gestão de identidades, serviços de autenticação e monitoramento de tráfego.","Julgue os próximos itens, a respeito da gestão de segurança da informação.","Acerca de vulnerabilidades e ataques a sistemas computacionais, julgue os itens que se seguem.","Com relação a sistemas operacionais, julgue os itens seguintes.","A respeito de conceitos fundamentais e mecanismos de segurança da informação, julgue os itens seguintes.","Julgue o item seguinte, acerca de controle de acesso.","No que se refere à gestão de identidade e acesso, DLP e gestão de vulnerabilidades, julgue os itens a seguir.","No que se refere aos conceitos de segurança da informação, julgue os itens subsequentes."],"questions":[{"id":"7db387053552","number":63,"stem":0,"statement":"As políticas de autorização do Keycloak, em sua versão mais recente, embora não permitam controle de acesso com referência temporal por questões de segurança, permitem o controle de acesso com base no usuário e em atributos.","answer":"E","source":{"slug":"TJ_PA_25_SERVIDOR","ano":2025},"explanation":{"verdict_reason":"Entre os tipos de política de autorização do Keycloak está a política baseada em tempo, que limita o acesso por data, dia, mês, hora e minuto, ao lado das políticas por usuário, papel, grupo, cliente, escopo e atributos. A restrição afirmada não existe, e a justificativa de segurança foi acrescentada para torná-la plausível. A segunda metade do item está correta e é ela que leva o candidato a aceitar a primeira.","distortion_type":"relacao_causal","distorted_span":"embora não permitam controle de acesso com referência temporal por questões de segurança","corrected_statement":"As políticas de autorização do Keycloak, em sua versão mais recente, além de permitirem controle de acesso com referência temporal, permitem o controle de acesso com base no usuário e em atributos.","concept":"Política baseada em tempo no Keycloak","citation":"Keycloak Authorization Services — Time Policy","trap_note":"Recurso negado com um porquê de segurança inventado. Quando o item afirma que um produto não faz algo e explica a ausência por questões de segurança, desconfie: a restrição costuma não existir e a justificativa está ali para desestimular a conferência."}},{"id":"0f99783ea801","number":94,"stem":1,"statement":"Na elaboração do ETP, os papéis de requisitante e de área técnica não podem ser cumulados pelo mesmo agente público, sob pena de ofensa ao princípio da segregação de funções.","answer":"E","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"A segregação de funções separa etapas incompatíveis de um mesmo processo: quem solicita não aprova, quem aprova não executa, quem executa não fiscaliza. O que a Lei n.º 14.133/2021 veda é designar o mesmo agente para atuação simultânea em funções mais suscetíveis a riscos na mesma contratação, e não o acúmulo de dois papéis da fase de planejamento. Requisitante e área técnica podem recair sobre o mesmo agente, situação comum em órgão de quadro reduzido; quando a separação é inviável, a resposta é o controle compensatório (supervisão e trilha de auditoria), não a proibição.","distortion_type":"escopo_ampliado","distorted_span":"não podem ser cumulados pelo mesmo agente público","corrected_statement":"Na elaboração do ETP, os papéis de requisitante e de área técnica podem ser cumulados pelo mesmo agente público, sem que isso ofenda o princípio da segregação de funções.","concept":"Segregação de funções não proíbe todo acúmulo de papéis","citation":"Lei n.º 14.133/2021, art. 7.º, § 1.º","trap_note":"Princípio real esticado até virar vedação absoluta. Quando o item usa um princípio para proibir algo, confira o alcance exato da vedação: a segregação separa funções suscetíveis a risco dentro do mesmo processo, não quaisquer dois papéis."}},{"id":"d90c504b38c6","number":95,"stem":2,"statement":"O gerenciamento de identidade no contexto de nuvem se concentra em definir quem pode acessar o recurso por meio da especificação de permissões, podendo-se adotar o acesso negado por padrão e concedê-lo apenas quando for necessário.","answer":"C","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"Gestão de identidade em nuvem é, na prática, a especificação de permissões em políticas: qual identidade pode executar qual ação sobre qual recurso. A postura recomendada é a negação por padrão, em que nada é permitido enquanto uma política não conceder explicitamente, combinada com a concessão apenas do necessário, que é o menor privilégio aplicado à nuvem.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Negar por padrão e conceder o mínimo em nuvem","citation":null,"trap_note":"Negação por padrão e menor privilégio são a redação típica do item certo em nuvem. O item errado inverte para permitir por padrão e negar depois, ou apresenta a permissão ampla como facilitadora da operação."}},{"id":"0917b3f03d1f","number":105,"stem":3,"statement":"A adoção do controle de acesso baseado em papéis (RBAC) elimina a necessidade da autenticação baseada em múltiplos fatores (MFA), uma vez que os papéis e as permissões são suficientes para garantir a segurança do acesso às informações.","answer":"E","source":{"slug":"TRT10_24","ano":2024},"explanation":{"verdict_reason":"RBAC é modelo de autorização: decide o que uma identidade já autenticada pode fazer. MFA é autenticação: decide se a identidade apresentada é mesmo daquela pessoa. Papel e permissão não têm como saber quem está do outro lado do teclado, e com a credencial roubada o invasor recebe exatamente os acessos do papel, corretamente aplicados. Uma etapa da cadeia nunca dispensa a outra.","distortion_type":"escopo_ampliado","distorted_span":"elimina a necessidade da autenticação baseada em múltiplos fatores (MFA)","corrected_statement":"A adoção do controle de acesso baseado em papéis (RBAC) não elimina a necessidade da autenticação baseada em múltiplos fatores (MFA), uma vez que os papéis e as permissões definem o que o usuário pode fazer, mas não provam quem ele é.","concept":"Autenticação × autorização: uma não substitui a outra","citation":null,"trap_note":"Sempre que o item disser que um controle elimina, dispensa ou basta no lugar de outro, pergunte a que etapa cada um pertence: identificar, autenticar, autorizar, auditar. Etapas diferentes da cadeia não se substituem."}},{"id":"2cac27e29b72","number":84,"stem":4,"statement":"A segregação de funções é uma prática recomendada para reduzir o risco de fraudes e erros.","answer":"C","source":{"slug":"CTI_23","ano":2023},"explanation":{"verdict_reason":"A segregação de funções distribui entre pessoas diferentes as etapas incompatíveis de um mesmo processo, de modo que a fraude passe a exigir conluio e o erro seja apanhado por quem executa a etapa seguinte. Por isso é prática recomendada de controle interno para reduzir risco de fraude e de erro.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Finalidade da segregação de funções","citation":null,"trap_note":"No corpus, o item certo afirma a finalidade do princípio (reduzir fraude e erro) e o item errado o transforma em proibição absoluta de acumular papéis. Identifique qual dos dois movimentos a frase faz antes de julgar."}},{"id":"a2999fe00ea2","number":115,"stem":5,"statement":"A violação do princípio de privilégio mínimo está relacionada a um recurso que deveria estar protegido, mas está disponível para qualquer pessoa.","answer":"C","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"O privilégio mínimo manda conceder a cada sujeito apenas o acesso necessário à sua função, pelo tempo necessário. A violação característica é o recurso que deveria ter acesso restrito e está aberto a qualquer pessoa, ou seja, excesso de permissão e não falta dela.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Privilégio mínimo: recurso protegido aberto a qualquer um","citation":null,"trap_note":"Menor privilégio trata do tamanho do acesso de cada um; segregação de funções trata da separação de etapas entre pessoas. Recurso acessível a quem não precisa dele é sempre privilégio mínimo violado."}},{"id":"16d372595677","number":116,"stem":5,"statement":"Para reduzir vulnerabilidades, os controles de acesso devem liberar a propriedade do registro para que usuário possa criar, ler, atualizar ou excluir qualquer registro.","answer":"E","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"A recomendação é o oposto: impor a propriedade do registro, de modo que o servidor confronte a identidade autenticada com o dono do objeto, em vez de aceitar que o usuário crie, leia, atualize ou exclua qualquer registro. Liberar a propriedade do registro descreve a falha de controle de acesso, não a sua correção.","distortion_type":"inversao","distorted_span":"devem liberar a propriedade do registro para que usuário possa criar, ler, atualizar ou excluir qualquer registro","corrected_statement":"Para reduzir vulnerabilidades, os controles de acesso devem impor a propriedade do registro, em vez de permitir que o usuário crie, leia, atualize ou exclua qualquer registro.","concept":"Imposição da propriedade do registro","citation":null,"trap_note":"Recomendação de segurança virada do avesso. Teste toda prescrição escrita com devem: se ela amplia privilégio ou remove verificação, é a inversão de uma boa prática real."}},{"id":"dfdbd1979d96","number":67,"stem":6,"statement":"O monitor de referência para controle de acesso contém as regras que definem quando e como os objetos podem ser acessados pelos usuários.","answer":"E","source":{"slug":"BANCO_DO_NORDESTE_22","ano":2022},"explanation":{"verdict_reason":"O monitor de referência é o elemento que media todo acesso de sujeito a objeto, definido por três propriedades: mediação completa, proteção contra violação e verificabilidade. As regras de quando e como cada objeto pode ser acessado não residem nele, e sim na política e na base de autorização do núcleo de segurança, que ele consulta a cada tentativa de acesso. O item descreve o repositório das regras, não o mediador.","distortion_type":"atribuicao_errada","distorted_span":"contém as regras que definem quando e como os objetos podem ser acessados pelos usuários","corrected_statement":"O monitor de referência para controle de acesso media todos os acessos, consultando a base de autorização que contém as regras que definem quando e como os objetos podem ser acessados pelos usuários.","concept":"Monitor de referência media; a base de autorização guarda","citation":null,"trap_note":"Definir, guardar e aplicar são três papéis distintos no controle de acesso: a política define, a ACL ou base de autorização guarda, o monitor de referência aplica. Todo item de componente se resolve dizendo qual dos três a frase está descrevendo."}},{"id":"b6d3db5d93b4","number":55,"stem":7,"statement":"Nas listas de controle de acesso (ACL), as autorizações para acesso a determinado objeto podem ser especificadas para indivíduos, grupos ou funções na organização e definem, inclusive, os níveis de operação dessas autorizações.","answer":"C","source":{"slug":"SERPRO_21","ano":2021},"explanation":{"verdict_reason":"A ACL é a matriz de acesso fatiada por objeto: cada objeto carrega a lista de quem pode acessá-lo e com qual direito. As entradas não se limitam a usuários individuais, aceitando grupos e papéis organizacionais, e cada uma especifica o nível da operação permitida: ler, escrever, executar, excluir.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"ACL: indivíduos, grupos e papéis, com nível de operação","citation":null,"trap_note":"Item de ACL costuma ser testado pela abrangência dos sujeitos e pelo detalhe da operação. A versão errada restringe a ACL a indivíduos ou a um sim/não de acesso; a correta admite indivíduo, grupo e papel e discrimina a operação."}},{"id":"c3222d9cb462","number":82,"stem":8,"statement":"No controle de acesso, somente os usuários que tenham sido especificamente autorizados podem usar e receber acesso às redes e aos seus serviços.","answer":"C","source":{"slug":"TCE_SC_21_AUDITOR","ano":2021},"explanation":{"verdict_reason":"É a redação do controle de acesso às redes e aos serviços de rede da ISO/IEC 27002: o usuário só acessa aquilo que foi especificamente autorizado a usar. A regra aplica a negação por padrão somada ao menor privilégio, ou seja, o que não foi expressamente concedido está negado. A palavra somente, que em outros itens denuncia generalização indevida, aqui reproduz o texto da norma.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Negação por padrão no acesso a redes e serviços","citation":"ABNT NBR ISO/IEC 27002 — controle de acesso às redes e aos serviços de rede","trap_note":"Quantificador absoluto não é sinal automático de erro. Quando somente ou apenas reproduz a redação de uma norma de controle de acesso, o item tende a ser certo; o sinal de erro é a restrição inventada sobre um produto ou sobre um princípio."}},{"id":"bcdfc4136783","number":114,"stem":9,"statement":"Do ponto de vista da administração de segurança, o modelo de controle de acesso discricionário é indicado para organizações com alta rotatividade de colaboradores.","answer":"E","source":{"slug":"PETROBRAS_21_NS","ano":2021},"explanation":{"verdict_reason":"O modelo indicado para alta rotatividade é o baseado em papéis (RBAC): a permissão fica presa à função, não à pessoa, e admissão, saída ou mudança de área se resolvem trocando o papel atribuído ao usuário. O discricionário (DAC) entrega a concessão ao dono de cada objeto, o que descentraliza a política e espalha permissões sem controle central — exatamente o que piora quando o quadro muda o tempo todo.","distortion_type":"troca_de_termo","distorted_span":"o modelo de controle de acesso discricionário é indicado para organizações com alta rotatividade de colaboradores","corrected_statement":"Do ponto de vista da administração de segurança, o modelo de controle de acesso baseado em papéis é indicado para organizações com alta rotatividade de colaboradores.","concept":"RBAC × DAC: o papel independe da pessoa","citation":null,"trap_note":"Leia a característica e nomeie o modelo antes de olhar a sigla escrita no item. Alta rotatividade, revisão auditável e permissão ligada à função apontam RBAC; concessão pelo dono do objeto aponta DAC; rótulo imposto pelo sistema aponta MAC."}},{"id":"9dee567d8002","number":51,"stem":10,"statement":"A capacidade de localização de identidades preexistentes em sistemas conectados é uma funcionalidade de sistemas de gestão de identidades.","answer":"C","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"Antes de provisionar qualquer coisa, o sistema de gestão de identidades precisa localizar as contas que já existem nos sistemas conectados e reconciliá-las com a identidade corporativa. Essa descoberta é função própria do IAM e é o que evita contas órfãs e duplicadas ao fim da implantação.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Descoberta e reconciliação de identidades preexistentes","citation":null,"trap_note":"IAM não se resume a autenticar: é ciclo de vida — descobrir, reconciliar, provisionar, revisar periodicamente e desprovisionar. Itens que reduzem a gestão de identidades ao login desconhecem a maior parte de suas funções."}}]}