Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — CESPE / CEBRASPE 2024

Segurança da InformaçãoISO 27002
Código
ce189085
Banca
CESPE / CEBRASPE
Órgão
TCE-PR
Ano
2024
Nível
Superior
Cargo
Auditor de Controle Externo – Área: Informática
De acordo com a NBR ISO/IEC 27002:2022, convém que os processos utilizados no contexto da gestão de identidades assegurem que identidades atribuídas a várias pessoas
  1. Atenham prazo de validade reduzido e verificação periódica de aplicabilidade, sendo desativadas ou removidas quando não mais utilizadas ou necessárias.
  2. Bnão sejam permitidas em razão da impossibilidade em atribuir responsabilidade objetiva por ações realizadas fora de conformidade e vinculadas às identidades.
  3. Csejam permitidas somente quando forem necessárias por razões de negócios ou operacionais e estiverem sujeitas à aprovação e documentação dedicadas.
  4. Dsejam estruturadas com vinculação a uma entidade primária titular, com responsabilidade objetiva, e demais entidades vinculadas como subsidiárias, com responsabilidade solidária.
  5. Esejam sempre fornecidas normalmente como opção à emissão de identidades individuais e em processo idêntico, inclusive sujeitando os solicitantes à aprovação segregada e à supervisão independente.
Revelar gabarito e comentário

GabaritoC — sejam permitidas somente quando forem necessárias por razões de negócios ou operacionais e estiverem sujeitas à aprovação e documentação dedicadas.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de identidades segundo a NBR ISO/IEC 27002:2022

Gabarito: letra C. A ISO 27002:2022 orienta que identidades compartilhadas (atribuídas a várias pessoas) só devem ser permitidas quando houver necessidade operacional ou de negócio, com aprovação e documentação específicas. A alternativa C reflete exatamente essa condição excepcional.

A banca testa o conhecimento sobre o tratamento de identidades coletivas. A norma não as proíbe totalmente, nem as trata como regra geral; elas são exceções controladas.

Alternativa A — ❌ Incorreta

Descreve práticas de ciclo de vida de identidades (prazo de validade, verificação periódica, desativação) que são aplicáveis a qualquer identidade, mas não aborda o cerne da questão: a permissão para uso compartilhado. A norma até recomenda revisão periódica, mas a alternativa não captura a condição específica para identidades múltiplas.

Alternativa B — ❌ Incorreta

Afirma que identidades para várias pessoas não são permitidas de forma absoluta ("não sejam permitidas"). Isso contraria a ISO 27002, que admite o uso compartilhado desde que justificado por razões de negócios/operacionais e com controles adequados. A banca força uma generalização indevida.

Alternativa C — ✅ Correta ⟵ GABARITO

Reproduz exatamente a orientação da norma: identidades compartilhadas são permitidas somente quando necessárias por razões de negócios ou operacionais, e devem estar sujeitas à aprovação e documentação dedicadas. Isso preserva a rastreabilidade e a responsabilização.

Alternativa D — ❌ Incorreta

Introduz conceitos jurídicos de "responsabilidade objetiva" e "solidária", que não fazem parte do escopo da ISO 27002. A norma trata de controles de segurança, não de estruturas de responsabilidade civil.

Alternativa E — ❌ Incorreta

Defende que identidades compartilhadas sejam fornecidas "sempre normalmente como opção", o que é o oposto da recomendação. A ISO 27002 preza pela individualização das identidades sempre que possível; o compartilhamento é exceção, não regra.

NÃO CAIA NESSA!

As alternativas B e E caem na armadilha de extremos: uma proíbe totalmente, a outra libera sem restrições. O candidato deve lembrar que a norma adota uma posição equilibrada — compartilhamento é permitido, mas com controles rigorosos.

Gabarito: letra C.

Link permanente: /questoes/ce189085