Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2021

Segurança da InformaçãoISO 27002
Código
ce125892
Banca
CESPE / CEBRASPE
Órgão
SERPRO
Ano
2021
Nível
Superior
Cargo
Analista - Especialização: Desenvolvimento de Sistemas
Com relação à gerência de riscos, às disposições das NBR ISO/IEC 27001 e NBR ISO/IEC 27002 e às políticas de senhas, julgue o item a seguir.De acordo com a NBR ISO/IEC 27002, a política de senhas da organização deve permitir o envio de senhas de acesso em texto claro, por correio eletrônico, quando se tratar de senhas temporárias com prazo de validade definido.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

NBR ISO/IEC 27002 – Política de Senhas

ERRADO. O gabarito oficial é Errado (E). A afirmação contraria as boas práticas estabelecidas pela NBR ISO/IEC 27002, que não permite o envio de senhas em texto claro por correio eletrônico, mesmo que sejam temporárias e com prazo de validade definido. A transmissão de senhas por e-mail, sem criptografia, expõe a credencial a interceptações, violando os princípios de confidencialidade e integridade preconizados pela norma.

A NBR ISO/IEC 27002 é um guia de boas práticas que orienta a implementação de controles de segurança da informação. No que tange à gestão de senhas, a norma recomenda que as senhas sejam protegidas durante o armazenamento e a transmissão. O envio em texto claro por correio eletrônico (que geralmente não utiliza criptografia de ponta a ponta no transporte) é considerado inseguro e, portanto, não recomendado, independentemente de a senha ser temporária.

A política de senhas da organização deve prever mecanismos seguros para o fornecimento de senhas temporárias, como entrega presencial, uso de canais criptografados (ex.: HTTPS, e-mail criptografado) ou geração de links de autoatendimento com prazo de validade. A afirmativa, ao sugerir o envio em texto claro, está em desacordo com a norma.

NÃO CAIA NESSA!

A banca explora a ideia de que senhas temporárias teriam um risco menor por expirarem rapidamente. No entanto, a segurança da informação não flexibiliza a confidencialidade na transmissão: uma senha interceptada, mesmo que temporária, pode ser usada para acesso não autorizado antes do vencimento. O candidato pode ser induzido a marcar "Certo" por associar temporalidade a menor exigência de proteção.

Gabarito: ERRADO (E).

Link permanente: /questoes/ce125892