Questão nº 52
Questão de Gestão de TI · FCC PMSP Analista TIC 2025 (nº 52)
A Prefeitura de São Paulo está hipoteticamente desenvolvendo um sistema integrado de segurança urbana, chamado Segurança 360°, que conecta câmeras de vigilância, sensores de tráfego e dispositivos IoT em áreas públicas. O objetivo é monitorar em tempo real eventos críticos, como congestionamentos, atos de vandalismo e emergências médicas. Esse sistema manipula dados sensíveis, como informações de placas de veículos, padrões de movimento de pedestres e eventos registrados por câmeras. Para proteger o sistema contra ataques cibernéticos, a equipe técnica decidiu implementar uma arquitetura Zero Trust (ZTA) com práticas DevSecOps. Para viabilizar o sistema Segurança 360°, o consenso foi optar por
- Aarmazenar dados de sensores IoT e câmeras em servidores centralizados, para facilitar a administração e garantir controle total de acesso, e utilizar Virtual Private Networks (VPNs) para controlar o acesso às redes e aos aplicativos.
- Bum modelo de segurança baseado na proteção de perímetro de rede, que estabelece alguns macroperímetros em torno de ativos protegidos, usa mecanismos de segurança como 2FA e possibilita o acesso a aplicativos e serviços com base em autorização por voz do usuário.
- Cpriorizar o uso de firewalls de perímetro robustos e reduzir o foco em autenticação e controle granular para acelerar o tráfego entre dispositivos. Desta forma, os invasores ficam impedidos de comprometer as credenciais do usuário e obter acesso aos sistemas locais por trás do firewall.
- Dcancelar serviços que usam modelos de implantação híbridos ou multi-nuvem, dispositivos não gerenciados ou aplicativos de SaaS. Em todos esses casos, há recursos que estão fora do controle direto, inviabilizando soluções ZTA, uma vez que podem comprometer as políticas e práticas de segurança.
- Eimplementar soluções que segmentam a rede para restringir o movimento lateral e conter os infiltradores, como ZTNA e Cloud Security Access Broker (CASB). Incluir MFA para todos os acessos, automação no pipeline CI/CD com scanners de vulnerabilidade e realizar monitoramento contínuo utilizando ferramentas SIEM. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
O conceito-chave da Arquitetura Zero Trust (Confiança Zero) é "nunca confiar, sempre verificar". Isso significa que nenhum usuário, dispositivo ou aplicação é automaticamente confiável, mesmo que esteja dentro da rede. Toda tentativa de acesso deve ser autenticada, autorizada e validada continuamente, com base no princípio do menor privilégio. DevSecOps complementa isso, integrando práticas de segurança em todas as fases do ciclo de desenvolvimento de software, desde o planejamento até a operação.
(A) Incorreta: Armazenar dados centralizadamente e usar VPNs são abordagens mais tradicionais, focadas em perímetro. ZTA busca segurança granular e não confia em um perímetro único, nem concede acesso amplo via VPNs, que vão contra o princípio de menor privilégio e micro-segmentação.
(B) Incorreta: Um modelo baseado na "proteção de perímetro de rede" é o oposto da filosofia Zero Trust, que assume que o perímetro pode ser violado e que ameaças podem vir de dentro. ZTA não confia no perímetro como principal linha de defesa.
(C) Incorreta: Reduzir o foco em autenticação e controle granular é completamente contrário aos princípios do Zero Trust, que exige autenticação contínua e autorização granular para cada acesso. A ideia de que firewalls de perímetro robustos sozinhos impedem o comprometimento de credenciais é uma visão de segurança ultrapassada e perimetral, que a ZTA busca superar. Esta é a armadilha, pois firewalls são ferramentas, mas a redução da autenticação e controle granular anula a ZTA.
(D) Incorreta: A ZTA é projetada para ambientes complexos e distribuídos, incluindo nuvem, multi-nuvem, dispositivos não gerenciados e SaaS. Ela permite proteger esses recursos ao aplicar políticas de "nunca confiar, sempre verificar" independentemente da localização ou do gerenciamento, não os inviabiliza.
(E) Correta: Esta alternativa descreve perfeitamente a implementação de uma arquitetura Zero Trust com práticas DevSecOps. A segmentação de rede (micro-segmentação) restringe o movimento lateral de invasores. ZTNA (Zero Trust Network Access) e CASB (Cloud Security Access Broker) são soluções-chave para aplicar políticas de confiança zero a acessos de rede e a serviços em nuvem, respectivamente. MFA (Multi-Factor Authentication) é fundamental para verificar identidades. A **automação no pipeline CI/CD com scanners de vulnerabilidade é uma prática essencial de DevSecOps, integrando segurança no desenvolvimento. O monitoramento contínuo com SIEM** é crucial para a detecção de ameaças e a validação contínua da confiança, um pilar do Zero Trust.
Fonte: FCC PMSP Analista TIC 2025 Analista de Planejamento e Desenvolvimento Organizacional - Tecnologia da Informação e Comunicação (Caderno Tipo 001). Reproduzida para fins de estudo.