Questão de Segurança da Informação — Controles de segurança — CESPE / CEBRASPE 2022
- Código
- ce133798
- Banca
- CESPE / CEBRASPE
- Órgão
- BNB
- Ano
- 2022
- Nível
- Superior
- Cargo
- Analista de Sistemas – Infraestrutura e Segurança da informação
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. A afirmação está incorreta. A ABNT NBR ISO/IEC 27002 recomenda a adoção do princípio de negação por padrão (default deny), ou seja, "tudo é proibido, a menos que expressamente permitido". A premissa descrita na questão — "tudo é permitido, a menos que expressamente proibido" — é o oposto e não é a recomendação da norma, mesmo para empresas familiares com baixa rotatividade e múltiplos papéis funcionais.
O controle 9.1.1 da ISO 27002 estabelece que uma política de controle de acesso deve ser baseada nos requisitos de negócio e de segurança, cabendo aos proprietários dos ativos determinar regras apropriadas, direitos e restrições para papéis específicos. A abordagem de permissividade total contraria os princípios de segurança da informação, como o menor privilégio, e aumentaria os riscos de acesso não autorizado.
A banca inverte o princípio de segurança fundamental. O candidato pode se deixar levar pelo cenário de empresa familiar com baixa rotatividade, pensando que um ambiente assim justifica uma política mais flexível. No entanto, a norma não abre exceções: a recomendação é sempre o default deny. Lembre-se: em segurança, o padrão é negar, não permitir.
Gabarito: Errado
Link permanente: /questoes/ce133798