Pular para o conteúdo principal

Questão de Segurança da Informação — Controles de segurança — CESPE / CEBRASPE 2022

Segurança da InformaçãoControles de segurança
Código
ce133798
Banca
CESPE / CEBRASPE
Órgão
BNB
Ano
2022
Nível
Superior
Cargo
Analista de Sistemas – Infraestrutura e Segurança da informação
Em relação a classificação da informação, hash e controle de acesso, julgue o item a seguir.Para o estabelecimento das regras de uma política de controle de acesso de uma empresa familiar, com baixa rotatividade de funcionários, em que as pessoas desempenham vários papéis funcionais, a recomendação da ABNT NBR ISO/IEC 27002 é que se adote a premissa “tudo é permitido, a menos que expressamente proibido”.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controle de Acesso e ISO 27002

ERRADO. A afirmação está incorreta. A ABNT NBR ISO/IEC 27002 recomenda a adoção do princípio de negação por padrão (default deny), ou seja, "tudo é proibido, a menos que expressamente permitido". A premissa descrita na questão — "tudo é permitido, a menos que expressamente proibido" — é o oposto e não é a recomendação da norma, mesmo para empresas familiares com baixa rotatividade e múltiplos papéis funcionais.

O controle 9.1.1 da ISO 27002 estabelece que uma política de controle de acesso deve ser baseada nos requisitos de negócio e de segurança, cabendo aos proprietários dos ativos determinar regras apropriadas, direitos e restrições para papéis específicos. A abordagem de permissividade total contraria os princípios de segurança da informação, como o menor privilégio, e aumentaria os riscos de acesso não autorizado.

NÃO CAIA NESSA!

A banca inverte o princípio de segurança fundamental. O candidato pode se deixar levar pelo cenário de empresa familiar com baixa rotatividade, pensando que um ambiente assim justifica uma política mais flexível. No entanto, a norma não abre exceções: a recomendação é sempre o default deny. Lembre-se: em segurança, o padrão é negar, não permitir.

Gabarito: Errado

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce133798