← ISC2 CC: fundamentos de cibersegurança na prática
03 / 5 · 35 MIN

Ciclo de identidade e acessos

Revê permissões ao entrar, mudar de função e terminar atividades.

Conceito e mecanismo

O ciclo de identidade inclui criação, atribuição de funções, revisão e retirada de acessos. Uma mudança de equipa é um evento de revisão, não apenas uma oportunidade para acrescentar mais permissões. Confirma a necessidade atual e remove o que deixou de ser justificado. Least privilege limita autoridade ao necessário; separação de funções trata combinações que não devem estar na mesma pessoa. Se uma ordem exige criador e aprovador diferentes, clicar duas vezes ou usar uma conta partilhada não satisfaz a regra. O controlo deve estar no fluxo, com identidades atribuíveis. RBAC organiza permissões através de funções; modelos baseados em atributos podem considerar outras características e contexto conforme o desenho.

Aplicação guiada

Num exemplo fictício, uma pessoa muda para APS, mas um bot de relatórios continua a usar a sua identidade. Revê os privilégios humanos e identifica dono, finalidade e dependências da automação antes de revogar ou reatribuir. Uma conta técnica também precisa de prazo, controlo e encerramento quando deixa de ter função. Não resolvas continuidade partilhando passwords pessoais. Na autenticação, conta tipos de prova, não ecrãs: password e PIN memorizado enviados ao servidor são ambos conhecimento. Isto é diferente de um PIN local que ativa um autenticador físico, cujo protocolo pode provar posse. A distinção evita classificar qualquer segundo campo como MFA. No fim da revisão, regista o que foi retirado, o que permanece e a justificação aprovada.

NA PRÁTICA

Mudança de função: rever necessidade, retirar privilégios antigos e tratar automações dependentes.

Armadilhas comuns

Duas passwords como dois fatores; mover como acumular roles; bot sem dono; logs como prevenção de autoaprovação.

Tópicos relacionados: Princípios de segurança e conduta · Governance, continuidade e sensibilização · Redes, cloud e fronteiras

Leva esta ideia contigo

Mantém identidade, necessidade e responsabilidade alinhadas durante todo o ciclo.

Criar conta

Referência: Security and privacy controls · CC examination outline effective 2026-09-01; PDF v01/2026

ISC2® e Certified in Cybersecurity são marcas comerciais ou marcas registadas de ISC2, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por ISC2. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.