Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2024
Segurança da Informação›ISO 27002
Código
ce173974
Banca
CESPE / CEBRASPE
Órgão
INPI
Ano
2024
Nível
Superior
Cargo
Analista De Planejamento, Gestão E Infraestrutura Em Propriedade Industrial – Área: A11 – Gestão Da Tecnologia Da Informação Com Ênfase Em Segurança Da Informação
Julgue o próximo item, à luz do disposto na NBR ISO/IEC 27002:2022.A segregação de funções e áreas de responsabilidade é importante em uma organização; entretanto, as funções de solicitação, aprovação e implementação de direitos de acesso não devem ser segregadas, devido ao princípio da unicidade de concessão de privilégios.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
ISO 27002 – Segregação de funções
❌ ERRADO. A afirmativa contraria a orientação da NBR ISO/IEC 27002:2022, que recomenda a segregação das funções de solicitação, aprovação e implementação de direitos de acesso como um controle para reduzir riscos de abuso de privilégios e fraudes. O chamado 'princípio da unicidade de concessão de privilégios' não é reconhecido pela norma; o correto é aplicar a segregação de deveres (separation of duties) combinada com o princípio do menor privilégio (least privilege).
A segregação de funções é um controle organizacional fundamental para garantir que nenhuma pessoa isoladamente possa executar tarefas críticas de forma não supervisionada. Na prática, a solicitação, aprovação e implementação de acesso devem ser realizadas por indivíduos ou papéis distintos, de modo a evitar que um único agente possa criar e aplicar acessos sem supervisão.
NÃO CAIA NESSA!
A banca inventa um falso princípio ('unicidade de concessão de privilégios') para tentar justificar a ausência de segregação. Na realidade, a norma adota exatamente o oposto: a segregação de funções é um dos controles organizacionais obrigatórios (controle 5.2 da ISO 27002:2022). Cuidado com termos inventados que parecem conceitos técnicos.