Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — CESPE / CEBRASPE 2024

Segurança da InformaçãoNorma ISO 27001
Código
ce185803
Banca
CESPE / CEBRASPE
Órgão
SEPLAG-CE
Ano
2024
Nível
Superior
Cargo
Analista de Gestão Pública - Área de Atuação: Ciência da Computação
Com base na NBR ISO/IEC 27001:2013, julgue o item que se segue.Em conformidade com a referida norma, um usuário pode acessar informações e serviços de rede de uma empresa que não tenham sido especificamente autorizados para uso de acordo com a política de controle de acesso da empresa, desde que o faça com o conhecimento do time de tecnologia da informação dessa entidade.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controle de acesso na ISO 27001

Gabarito: ❌ ERRADO. A afirmação contraria a NBR ISO/IEC 27001:2013, que exige que o acesso a informações e serviços de rede seja especificamente autorizado de acordo com a política de controle de acesso da empresa. A norma não admite exceções baseadas apenas no conhecimento do time de TI.

A banca testa o princípio de que o controle de acesso deve ser formal e documentado. O item 5.10 da norma (Uso aceitável de informações e outros ativos associados) determina:

ABNT NBR ISO/IEC 27001:2013, item 5.10:

Controle: Regras para o uso aceitável e procedimentos para o manuseio de informações e outros ativos associados devem ser identificados, documentados e implementados.

Isso significa que o uso de informações e serviços de rede deve seguir regras pré-estabelecidas, e não pode ser flexibilizado pelo simples conhecimento do time de TI. Além disso, os itens 8.20 (Segurança de redes) e 8.21 (Segurança dos serviços de rede) reforçam a necessidade de identificação, implementação e monitoramento de mecanismos de segurança. A permissão de acesso não autorizado, mesmo que com ciência da equipe de TI, viola esses controles e compromete a segurança da informação.

Portanto, a afirmativa está ERRADA.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce185803