Questão de Segurança da Informação — Controles de segurança — CESPE / CEBRASPE 2022
Segurança da Informação›Controles de segurança
Código
ce133113
Banca
CESPE / CEBRASPE
Órgão
APEX Brasil
Ano
2022
Nível
Superior
Cargo
Perfil 6: Tecnologia da Informação e Comunicação (TIC) - Especialidade: Segurança da Informação
Para que apenas pessoas autorizadas tenham acesso aos dados pessoais de clientes das organizações, é correto
Afazer o gerenciamento apropriado do ciclo de vida dos dados pessoais do cliente, incluindo-se coleta, distribuição e encerramento de atributos.
Brecorrer a técnicas de autenticação robustas, como as autenticações multifatoriais, o que torna dispensável a checagem da identidade do usuário.
Caplicar o princípio de maximização de dados, limitando-se a poucos indivíduos o direito de acesso aos sistemas relativos a dados pessoais.
Dmonitorar as sessões dos usuários que lidam com dados pessoais dos clientes, o que dispensa a realização de análise concreta no caso de um incidente.
Revelar gabarito e comentário▾
GabaritoA — fazer o gerenciamento apropriado do ciclo de vida dos dados pessoais do cliente, incluindo-se coleta, distribuição e encerramento de atributos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Controle de acesso a dados pessoais
Gabarito: letra A. Para garantir que apenas pessoas autorizadas acessem dados pessoais, é essencial gerenciar adequadamente o ciclo de vida desses dados, controlando sua coleta, distribuição e descarte. As demais alternativas erram ao afirmar que autenticação dispensa verificação de identidade (B), que se deve maximizar dados (C) ou que monitoramento dispensa análise de incidentes (D).
Alternativa A — ✅ Correta ⟵ GABARITO
O gerenciamento do ciclo de vida dos dados pessoais – abrangendo coleta, distribuição e encerramento de atributos – é uma prática fundamental de proteção de dados. Ele garante que, em cada fase, apenas usuários autorizados tenham acesso, em conformidade com os princípios de segurança da informação e com legislações como a LGPD.
Alternativa B — ❌ Incorreta
Afirma que técnicas robustas de autenticação (como MFA) tornam dispensável a checagem da identidade do usuário. Isso é falso: a autenticação é o processo de verificação da identidade. Ela não dispensa a checagem, mas a executa. A afirmação confunde autenticação com autorização ou ignora que a identidade deve ser sempre confirmada.
NÃO CAIA NESSA!
A banca inverte o conceito: autenticação não elimina a necessidade de verificar a identidade – ela é o próprio mecanismo de verificação. O erro está em "dispensável".
Alternativa C — ❌ Incorreta
Aplica o chamado "princípio de maximização de dados", que não existe na prática. O princípio correto é o da minimização de dados: coletar e manter apenas o mínimo necessário para a finalidade. A alternativa troca o termo, sugerindo que restringir o acesso a poucos indivíduos é "maximizar", quando na verdade é uma restrição de acesso, não de coleta.
Alternativa D — ❌ Incorreta
Monitorar sessões de usuários é uma boa prática, mas não dispensa a realização de análise concreta em caso de incidente. Pelo contrário: o monitoramento gera dados que alimentam a análise. Dizer que a análise se torna dispensável é um erro lógico e prático. A investigação de incidentes continua obrigatória para identificar causas e tomar medidas corretivas.
PEGA ESSA DICA!
Em segurança da informação, desconfie de afirmações que usam "dispensável" ou "totalmente seguro". Nenhuma medida única substitui processos completos de controle de acesso, auditoria e resposta a incidentes.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)