Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2024
Segurança da Informação›ISO 27002
Código
ce178153
Banca
CESPE / CEBRASPE
Órgão
MPO
Ano
2024
Nível
Superior
Cargo
Analista de Planejamento e Orçamento - Especialidade: Gestão da Segurança da Informação Orçamentária
Acerca dos controles CIS e das previsões das normas NBR ISO/IEC 27001 e 27002, julgue o item a seguir.Segundo a NBR ISO/IEC 27002, e por proteção ao princípio da disponibilidade na segurança da informação, é vedada a retirada de direitos de acesso de qualquer funcionário aos ativos de informação relacionados a determinada atividade, antes que essa atividade se encerre ou seja alterada.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Controle de acesso e princípio do menor privilégio
❌ ERRADO. A afirmativa está incorreta porque a NBR ISO/IEC 27002 não veda a retirada de direitos de acesso antes do encerramento de uma atividade; pelo contrário, a norma recomenda que os direitos de acesso sejam removidos tempestivamente quando não forem mais necessários, com base no princípio do menor privilégio. A disponibilidade não impede essa remoção – ela garante que a informação esteja acessível quando necessária, mas não que funcionários mantenham acesso a ativos de atividades já encerradas ou alteradas.
A NBR ISO/IEC 27002 é um guia de boas práticas para controles de segurança da informação. O princípio do menor privilégio (least privilege) determina que cada usuário deve ter apenas os direitos mínimos necessários para realizar suas funções. Portanto, quando uma atividade termina ou é alterada, os acessos correspondentes devem ser revogados para reduzir riscos de uso indevido. A retenção desnecessária de acessos viola os princípios de confidencialidade e integridade, e não é protegida pelo princípio da disponibilidade.
Controle de acesso (ISO 27002): Princípio do menor privilégio (Acesso mínimo necessário, Manter acesso desnecessário); Remoção de direitos (Remover tempestivamente, Atividade encerrada ou alterada); Disponibilidade (Acesso quando necessário, Não justifica retenção de acesso)
Gabarito: Errado (E).
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)