Controle de Acesso na ISO/IEC 27002
Gabarito: letra E. A alternativa correta está alinhada com a norma ISO/IEC 27002, que determina que as regras de controle de acesso devem ser suportadas por procedimentos formais e responsabilidades claras, garantindo a implementação consistente da política de segurança.
A banca testa o conhecimento dos princípios fundamentais da seção 9 (Controle de Acesso) da ISO 27002. Cada alternativa explora um distrator comum.
Alternativa | Afirmação sobre Controle de Acesso (ISO 27002) | Conformidade com a Norma | Justificativa |
|---|
A | Baseado em requisitos políticos e de usabilidade. | ❌ Incorreta | A norma exige base em requisitos de segurança e negócios, não primariamente políticos. |
B | Requisitos de negócio restritos ao conselho diretivo. | ❌ Incorreta | A norma determina que os requisitos sejam fornecidos a usuários e provedores de serviços. |
C | Concentração das funções de controle de acesso. | ❌ Incorreta | A norma recomenda a segregação das funções (solicitação, autorização, administração). |
D | Evitar retenção de registros de acesso para evitar sobrecarga. | ❌ Incorreta | A norma exige a geração e retenção de logs para monitoramento e auditoria. |
E | Regras apoiadas por procedimentos formais e responsabilidades claras. | ✅ Correta | A norma determina que as regras de acesso sejam suportadas por procedimentos formais e responsabilidades definidas. |
Alternativa A — ❌ Incorreta
Afirma que o controle de acesso deve ser baseado em "requisitos políticos e de usabilidade". A ISO 27002 (controle 9.1.1) estabelece que a política de controle de acesso deve ser baseada nos requisitos de segurança da informação e dos negócios, não primariamente políticos ou de usabilidade. A usabilidade é relevante, mas não é a base fundamental.
Alternativa B — ❌ Incorreta
Defende que as informações sobre requisitos de negócio sejam "restritas ao conselho diretivo". Na verdade, a norma orienta que uma declaração nítida dos requisitos do negócio a serem atendidos pelo controle de acesso seja fornecida aos usuários e provedores de serviços (controle 9.1.1, diretriz). Restringir ao conselho impede a correta implementação e conscientização.
Alternativa C — ❌ Incorreta
Propõe a "concentração das funções de controle de acesso". A ISO 27002 (controle 8.1.4) e o princípio de segregação de funções recomendam que as funções de solicitação, autorização e administração de acesso sejam separadas para evitar conflitos de interesse e reduzir riscos. Concentrá-las é uma prática de segurança inadequada.
Alternativa D — ❌ Incorreta
Recomenda "evitar a retenção dos registros de acesso" para evitar sobrecarga. Contrariamente, a ISO 27002 (controles 12.4.1 e 12.4.2) exige que registros de eventos (logs) sejam gerados e retidos para monitoramento, auditoria e investigação de incidentes. A retenção é essencial, não opcional.
Alternativa E — ✅ Correta ⟵ GABARITO
Afirma que "convém que as regras para controle de acesso sejam apoiadas por procedimentos formais e responsabilidades claramente definidas". Isso está em plena conformidade com a ISO 27002 (controle 9.1.1 e diretrizes), que estabelece que a política de controle de acesso deve ser documentada, analisada criticamente e acompanhada de procedimentos formais que definam responsabilidades para cada papel de usuário. É o alicerce para um controle de acesso eficaz.
Gabarito: letra E