Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2024

Segurança da InformaçãoISO 27002
Código
ce173975
Banca
CESPE / CEBRASPE
Órgão
INPI
Ano
2024
Nível
Superior
Cargo
Analista De Planejamento, Gestão E Infraestrutura Em Propriedade Industrial – Área: A11 – Gestão Da Tecnologia Da Informação Com Ênfase Em Segurança Da Informação
Julgue o próximo item, à luz do disposto na NBR ISO/IEC 27002:2022.Deve-se permitir a identificação única de indivíduos e sistemas que acessem as informações de uma organização por meio da gestão de identidade; assim, são vedadas, expressamente e sem exceção, identidades atribuídas a várias pessoas, como, por exemplo, identidades compartilhadas, uma vez que é cogente responsabilizar a pessoa por ações realizadas com o emprego de uma identidade específica.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança da Informação – NBR ISO/IEC 27002:2022

Gabarito: ❌ ERRADO (alternativa E). O item afirma que identidades compartilhadas são vedadas "expressamente e sem exceção", o que não corresponde ao disposto na norma. A ISO 27002:2022 preconiza a identificação única para garantir a responsabilização (accountability), mas não proíbe de forma absoluta o uso de identidades compartilhadas; admite-se sua utilização em situações justificadas, desde que acompanhadas de controles compensatórios adequados.

A banca explorou a generalização indevida: a norma valoriza a rastreabilidade e a responsabilização individual, mas não veda categoricamente qualquer identidade compartilhada. O termo "sem exceção" é o ponto de erro, pois a própria norma reconhece que, em alguns cenários (ex.: contas de serviço, sistemas legados), podem existir identidades não individuais, desde que gerenciadas e com responsabilidades claras.

1Regra geral
Identidade individual
Responsabilização (accountability)
2Exceções admitidas
Contas de serviço
Sistemas legados
Cenários justificados
3Controles compensatórios
Gerenciamento da identidade
Responsabilidades claras
Identificação única (ISO 27002)
LEVELsoulevel.com.br
Identificação única (ISO 27002): Regra geral (Identidade individual, Responsabilização (accountability)); Exceções admitidas (Contas de serviço, Sistemas legados, Cenários justificados); Controles compensatórios (Gerenciamento da identidade, Responsabilidades claras)
PEGA ESSA DICA!

Na ISO 27002, o controle 5.18 (Controle de acesso) e o 5.22 (Gestão de identidades) tratam da necessidade de identificação única, mas sempre com flexibilidade. O princípio é o menor privilégio e a responsabilização, não a proibição absoluta. Cuidado com expressões como "sempre", "nunca", "sem exceção" – a banca as usa para tornar a assertiva falsa quando a norma admite exceções.

Portanto, a assertiva está ERRADA.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce173975