Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2024
Segurança da Informação›ISO 27002
Código
ce173975
Banca
CESPE / CEBRASPE
Órgão
INPI
Ano
2024
Nível
Superior
Cargo
Analista De Planejamento, Gestão E Infraestrutura Em Propriedade Industrial – Área: A11 – Gestão Da Tecnologia Da Informação Com Ênfase Em Segurança Da Informação
Julgue o próximo item, à luz do disposto na NBR ISO/IEC 27002:2022.Deve-se permitir a identificação única de indivíduos e sistemas que acessem as informações de uma organização por meio da gestão de identidade; assim, são vedadas, expressamente e sem exceção, identidades atribuídas a várias pessoas, como, por exemplo, identidades compartilhadas, uma vez que é cogente responsabilizar a pessoa por ações realizadas com o emprego de uma identidade específica.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Segurança da Informação – NBR ISO/IEC 27002:2022
Gabarito: ❌ ERRADO (alternativa E). O item afirma que identidades compartilhadas são vedadas "expressamente e sem exceção", o que não corresponde ao disposto na norma. A ISO 27002:2022 preconiza a identificação única para garantir a responsabilização (accountability), mas não proíbe de forma absoluta o uso de identidades compartilhadas; admite-se sua utilização em situações justificadas, desde que acompanhadas de controles compensatórios adequados.
A banca explorou a generalização indevida: a norma valoriza a rastreabilidade e a responsabilização individual, mas não veda categoricamente qualquer identidade compartilhada. O termo "sem exceção" é o ponto de erro, pois a própria norma reconhece que, em alguns cenários (ex.: contas de serviço, sistemas legados), podem existir identidades não individuais, desde que gerenciadas e com responsabilidades claras.
Identificação única (ISO 27002): Regra geral (Identidade individual, Responsabilização (accountability)); Exceções admitidas (Contas de serviço, Sistemas legados, Cenários justificados); Controles compensatórios (Gerenciamento da identidade, Responsabilidades claras)
PEGA ESSA DICA!
Na ISO 27002, o controle 5.18 (Controle de acesso) e o 5.22 (Gestão de identidades) tratam da necessidade de identificação única, mas sempre com flexibilidade. O princípio é o menor privilégio e a responsabilização, não a proibição absoluta. Cuidado com expressões como "sempre", "nunca", "sem exceção" – a banca as usa para tornar a assertiva falsa quando a norma admite exceções.
Portanto, a assertiva está ERRADA.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)