Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2023

Segurança da InformaçãoISO 27002
Código
ce154621
Banca
CESPE / CEBRASPE
Órgão
EMPREL
Ano
2023
Nível
Superior
Cargo
Analista de Infraestrutura e Suporte - Especialidade: Softwares Básicos
Com base na norma ISO/IEC 27002, assinale a opção correta a respeito de controles de acesso.
  1. AÉ fundamental que o controle de acesso a ativos de uma organização seja estabelecido com base em requisitos políticos e de usabilidade dos recursos.
  2. BPor questões de segurança, é crucial que as informações sobre os requisitos do negócio a serem atendidos pelo controle de acesso sejam restritas ao conselho diretivo da organização.
  3. CUma política de controle de acesso deve estabelecer a concentração das funções de controle de acesso, tais como pedidos, autorizações e administração de acessos.
  4. DPara evitar sobrecarga no processamento de informações, é recomendado evitar a retenção dos registros de acesso, das identidades dos usuários e dos dados de autenticação.
  5. EConvém que as regras para controle de acesso sejam apoiadas por procedimentos formais e responsabilidades claramente definidas.
Revelar gabarito e comentário

GabaritoE — Convém que as regras para controle de acesso sejam apoiadas por procedimentos formais e responsabilidades claramente definidas.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controle de Acesso na ISO/IEC 27002

Gabarito: letra E. A alternativa correta está alinhada com a norma ISO/IEC 27002, que determina que as regras de controle de acesso devem ser suportadas por procedimentos formais e responsabilidades claras, garantindo a implementação consistente da política de segurança.

A banca testa o conhecimento dos princípios fundamentais da seção 9 (Controle de Acesso) da ISO 27002. Cada alternativa explora um distrator comum.

Alternativa

Afirmação sobre Controle de Acesso (ISO 27002)

Conformidade com a Norma

Justificativa

A

Baseado em requisitos políticos e de usabilidade.

❌ Incorreta

A norma exige base em requisitos de segurança e negócios, não primariamente políticos.

B

Requisitos de negócio restritos ao conselho diretivo.

❌ Incorreta

A norma determina que os requisitos sejam fornecidos a usuários e provedores de serviços.

C

Concentração das funções de controle de acesso.

❌ Incorreta

A norma recomenda a segregação das funções (solicitação, autorização, administração).

D

Evitar retenção de registros de acesso para evitar sobrecarga.

❌ Incorreta

A norma exige a geração e retenção de logs para monitoramento e auditoria.

E

Regras apoiadas por procedimentos formais e responsabilidades claras.

✅ Correta

A norma determina que as regras de acesso sejam suportadas por procedimentos formais e responsabilidades definidas.

Alternativa A — ❌ Incorreta

Afirma que o controle de acesso deve ser baseado em "requisitos políticos e de usabilidade". A ISO 27002 (controle 9.1.1) estabelece que a política de controle de acesso deve ser baseada nos requisitos de segurança da informação e dos negócios, não primariamente políticos ou de usabilidade. A usabilidade é relevante, mas não é a base fundamental.

Alternativa B — ❌ Incorreta

Defende que as informações sobre requisitos de negócio sejam "restritas ao conselho diretivo". Na verdade, a norma orienta que uma declaração nítida dos requisitos do negócio a serem atendidos pelo controle de acesso seja fornecida aos usuários e provedores de serviços (controle 9.1.1, diretriz). Restringir ao conselho impede a correta implementação e conscientização.

Alternativa C — ❌ Incorreta

Propõe a "concentração das funções de controle de acesso". A ISO 27002 (controle 8.1.4) e o princípio de segregação de funções recomendam que as funções de solicitação, autorização e administração de acesso sejam separadas para evitar conflitos de interesse e reduzir riscos. Concentrá-las é uma prática de segurança inadequada.

Alternativa D — ❌ Incorreta

Recomenda "evitar a retenção dos registros de acesso" para evitar sobrecarga. Contrariamente, a ISO 27002 (controles 12.4.1 e 12.4.2) exige que registros de eventos (logs) sejam gerados e retidos para monitoramento, auditoria e investigação de incidentes. A retenção é essencial, não opcional.

Alternativa E — ✅ Correta ⟵ GABARITO

Afirma que "convém que as regras para controle de acesso sejam apoiadas por procedimentos formais e responsabilidades claramente definidas". Isso está em plena conformidade com a ISO 27002 (controle 9.1.1 e diretrizes), que estabelece que a política de controle de acesso deve ser documentada, analisada criticamente e acompanhada de procedimentos formais que definam responsabilidades para cada papel de usuário. É o alicerce para um controle de acesso eficaz.

Gabarito: letra E

Link permanente: /questoes/ce154621