Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2024

Segurança da InformaçãoISO 27002
Código
ce178153
Banca
CESPE / CEBRASPE
Órgão
MPO
Ano
2024
Nível
Superior
Cargo
Analista de Planejamento e Orçamento - Especialidade: Gestão da Segurança da Informação Orçamentária
Acerca dos controles CIS e das previsões das normas NBR ISO/IEC 27001 e 27002, julgue o item a seguir.Segundo a NBR ISO/IEC 27002, e por proteção ao princípio da disponibilidade na segurança da informação, é vedada a retirada de direitos de acesso de qualquer funcionário aos ativos de informação relacionados a determinada atividade, antes que essa atividade se encerre ou seja alterada.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controle de acesso e princípio do menor privilégio

ERRADO. A afirmativa está incorreta porque a NBR ISO/IEC 27002 não veda a retirada de direitos de acesso antes do encerramento de uma atividade; pelo contrário, a norma recomenda que os direitos de acesso sejam removidos tempestivamente quando não forem mais necessários, com base no princípio do menor privilégio. A disponibilidade não impede essa remoção – ela garante que a informação esteja acessível quando necessária, mas não que funcionários mantenham acesso a ativos de atividades já encerradas ou alteradas.

A NBR ISO/IEC 27002 é um guia de boas práticas para controles de segurança da informação. O princípio do menor privilégio (least privilege) determina que cada usuário deve ter apenas os direitos mínimos necessários para realizar suas funções. Portanto, quando uma atividade termina ou é alterada, os acessos correspondentes devem ser revogados para reduzir riscos de uso indevido. A retenção desnecessária de acessos viola os princípios de confidencialidade e integridade, e não é protegida pelo princípio da disponibilidade.

1Princípio do menor privilégio
Acesso mínimo necessário
Manter acesso desnecessário
2Remoção de direitos
Remover tempestivamente
Atividade encerrada ou alterada
3Disponibilidade
Acesso quando necessário
Não justifica retenção de acesso
Controle de acesso (ISO 27002)
LEVELsoulevel.com.br
Controle de acesso (ISO 27002): Princípio do menor privilégio (Acesso mínimo necessário, Manter acesso desnecessário); Remoção de direitos (Remover tempestivamente, Atividade encerrada ou alterada); Disponibilidade (Acesso quando necessário, Não justifica retenção de acesso)

Gabarito: Errado (E).

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce178153