Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — FCC 2020

Segurança da InformaçãoISO 27002
Código
fc059136
Banca
FCC
Órgão
AL-AP
Ano
2020
Cargo
Analista Legislativo - Técnico de Segurança da Informação
Um visitante de uma operadora de telefonia acessou sozinho a sala central de comunicação de rede de uma Assembleia Legislativa XYZ, utilizando-se de um crachá de identificação e de um sistema de senha PIN (Personal Identification Number), fornecidos pela recepção da empresa para abrir a única porta de acesso. Esse procedimento de acesso NÃO atende às convenções da ISO/IEC 27002:2013, quanto aos controles de entrada física, em razão
  1. Ade o visitante estar desacompanhado de um profissional responsável da Assembleia.
  2. Bde não ter aplicado duplo mecanismo de autenticação para liberar uma barreira física de acesso.
  3. Cde existir apenas uma porta de acesso à sala controlada, quando deveria haver um segundo acesso alternativo.
  4. Dde o visitante ser de uma operadora de telecomunicações que pode ter interesses conflitantes com outros provedores da rede instalada.
  5. Ede a sala de comunicações de redes ser de exclusivo acesso de servidores de TI da Assembleia.
Revelar gabarito e comentário

GabaritoA — de o visitante estar desacompanhado de um profissional responsável da Assembleia.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controles de entrada física na ISO/IEC 27002:2013

Gabarito: letra A. A ISO/IEC 27002:2013 estabelece, no domínio de segurança física e do ambiente, que visitantes em áreas seguras (como a sala de comunicação de rede) devem ser acompanhados por um profissional responsável da organização. O procedimento descrito – visitante sozinho na sala, apenas com crachá e PIN – viola esse requisito, pois não há supervisão. As demais alternativas apontam exigências não previstas ou incorretas na norma.

A norma ABNT NBR ISO/IEC 27002:2013, em sua seção 11 (Segurança Física e do Ambiente), especifica controles para proteger áreas seguras. O controle 11.1.2 (Controles de entrada física) determina que o acesso físico a áreas seguras deve ser controlado e que visitantes devem ser identificados, autorizados e supervisionados durante toda a estadia. A ausência de um acompanhante da Assembleia Legislativa torna o procedimento não conforme.

Controle (ISO 27002:2013)

Procedimento descrito (visitante sozinho)

Procedimento conforme (exigido pela norma)

Supervisão de visitantes (11.1.2)

Visitante desacompanhado

Visitante acompanhado por profissional responsável da organização

Identificação e autorização

Crachá + PIN fornecidos pela recepção

Crachá + PIN são aceitáveis, mas insuficientes sem supervisão

Controle de acesso físico

Acesso liberado apenas com crachá e PIN

Acesso deve combinar autenticação E supervisão contínua

1Visitante em área segura
Identificado
Autorizado
Supervisionado (acompanhante)
2Mecanismo de acesso
Crachá + PIN (suficiente)
Duplo fator (não exigido)
3Porta de acesso
Única porta (aceitável)
Porta redundante (não exigida)
4Quem pode acessar
Profissionais autorizados
Visitantes supervisionados
Exclusivo servidores TI (não exigido)
Controles de entrada física (ISO 27002)
LEVELsoulevel.com.br
Controles de entrada física (ISO 27002): Visitante em área segura (Identificado, Autorizado, Supervisionado (acompanhante)); Mecanismo de acesso (Crachá + PIN (suficiente), Duplo fator (não exigido)); Porta de acesso (Única porta (aceitável), Porta redundante (não exigida)); Quem pode acessar (Profissionais autorizados, Visitantes supervisionados, Exclusivo servidores TI (não exigido))

Alternativa A — ✅ Correta ⟵ GABARITO

A alternativa aponta exatamente a falha: o visitante estava desacompanhado de um profissional responsável da Assembleia. Esse é o principal requisito descumprido, conforme o controle 11.1.2 da ISO 27002.

Alternativa B — ❌ Incorreta

Afirma que faltou duplo mecanismo de autenticação. A ISO 27002 não exige dois fatores para abrir uma porta física; ela admite crachá + senha PIN como controles suficientes, desde que o visitante esteja acompanhado. O erro não está na autenticação, mas na supervisão.

Alternativa C — ❌ Incorreta

Diz que deveria haver um segundo acesso alternativo. A norma não impõe portas redundantes; ela exige que os pontos de entrada sejam controlados, mas não define quantidade. A existência de uma única porta é aceitável com os controles adequados.

Alternativa D — ❌ Incorreta

Conflito de interesses da operadora de telefonia não é matéria tratada nos controles de entrada física da ISO 27002. Esse aspecto envolveria análise de riscos ou acordos de confidencialidade, não o procedimento de acesso à sala.

Alternativa E — ❌ Incorreta

A norma não restringe o acesso à sala de comunicações exclusivamente a servidores de TI. Ela prevê que visitantes de terceiros podem ter acesso, desde que autorizados e supervisionados. A exclusividade não é um requisito.

NÃO CAIA NESSA!

A banca tenta confundir o candidato com exigências que não constam na ISO 27002 (autenticação dupla, portas alternativas, exclusividade de acesso). O candidato que conhece a superfície da norma pode ser levado a marcar B (por associar segurança a dois fatores). Lembre-se: o controle chave é acompanhamento de visitantes.

Fonte: ABNT NBR ISO/IEC 27002:2013, item 11.1.2 – Controles de entrada física. (Interpretação baseada no conhecimento consolidado da norma.)

Link permanente: /questoes/fc059136