Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2024
- Código
- ce185803
- Banca
- CESPE / CEBRASPE
- Órgão
- SEPLAG-CE
- Ano
- 2024
- Nível
- Superior
- Cargo
- Analista de Gestão Pública - Área de Atuação: Ciência da Computação
- CCerto
- EErrado
GabaritoE — Errado
Gabarito: ❌ ERRADO. A afirmação contraria a NBR ISO/IEC 27001:2013, que exige que o acesso a informações e serviços de rede seja especificamente autorizado de acordo com a política de controle de acesso da empresa. A norma não admite exceções baseadas apenas no conhecimento do time de TI.
A banca testa o princípio de que o controle de acesso deve ser formal e documentado. O item 5.10 da norma (Uso aceitável de informações e outros ativos associados) determina:
ABNT NBR ISO/IEC 27001:2013, item 5.10:
Controle: Regras para o uso aceitável e procedimentos para o manuseio de informações e outros ativos associados devem ser identificados, documentados e implementados.
Isso significa que o uso de informações e serviços de rede deve seguir regras pré-estabelecidas, e não pode ser flexibilizado pelo simples conhecimento do time de TI. Além disso, os itens 8.20 (Segurança de redes) e 8.21 (Segurança dos serviços de rede) reforçam a necessidade de identificação, implementação e monitoramento de mecanismos de segurança. A permissão de acesso não autorizado, mesmo que com ciência da equipe de TI, viola esses controles e compromete a segurança da informação.
Portanto, a afirmativa está ERRADA.
Link permanente: /questoes/ce185803