Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2024

Segurança da InformaçãoISO 27002
Código
ce173974
Banca
CESPE / CEBRASPE
Órgão
INPI
Ano
2024
Nível
Superior
Cargo
Analista De Planejamento, Gestão E Infraestrutura Em Propriedade Industrial – Área: A11 – Gestão Da Tecnologia Da Informação Com Ênfase Em Segurança Da Informação
Julgue o próximo item, à luz do disposto na NBR ISO/IEC 27002:2022.A segregação de funções e áreas de responsabilidade é importante em uma organização; entretanto, as funções de solicitação, aprovação e implementação de direitos de acesso não devem ser segregadas, devido ao princípio da unicidade de concessão de privilégios.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

ISO 27002 – Segregação de funções

ERRADO. A afirmativa contraria a orientação da NBR ISO/IEC 27002:2022, que recomenda a segregação das funções de solicitação, aprovação e implementação de direitos de acesso como um controle para reduzir riscos de abuso de privilégios e fraudes. O chamado 'princípio da unicidade de concessão de privilégios' não é reconhecido pela norma; o correto é aplicar a segregação de deveres (separation of duties) combinada com o princípio do menor privilégio (least privilege).

A segregação de funções é um controle organizacional fundamental para garantir que nenhuma pessoa isoladamente possa executar tarefas críticas de forma não supervisionada. Na prática, a solicitação, aprovação e implementação de acesso devem ser realizadas por indivíduos ou papéis distintos, de modo a evitar que um único agente possa criar e aplicar acessos sem supervisão.

NÃO CAIA NESSA!

A banca inventa um falso princípio ('unicidade de concessão de privilégios') para tentar justificar a ausência de segregação. Na realidade, a norma adota exatamente o oposto: a segregação de funções é um dos controles organizacionais obrigatórios (controle 5.2 da ISO 27002:2022). Cuidado com termos inventados que parecem conceitos técnicos.

Portanto, o item está errado (gabarito E).

Link permanente: /questoes/ce173974