Questão de Segurança da Informação — ISO 27002 — FCC 2020
Segurança da Informação›ISO 27002
Código
fc059136
Banca
FCC
Órgão
AL-AP
Ano
2020
Cargo
Analista Legislativo - Técnico de Segurança da Informação
Um visitante de uma operadora de telefonia acessou sozinho a sala central de comunicação de rede de uma Assembleia Legislativa XYZ, utilizando-se de um crachá de identificação e de um sistema de senha PIN (Personal Identification Number), fornecidos pela recepção da empresa para abrir a única porta de acesso. Esse procedimento de acesso NÃO atende às convenções da ISO/IEC 27002:2013, quanto aos controles de entrada física, em razão
Ade o visitante estar desacompanhado de um profissional responsável da Assembleia.
Bde não ter aplicado duplo mecanismo de autenticação para liberar uma barreira física de acesso.
Cde existir apenas uma porta de acesso à sala controlada, quando deveria haver um segundo acesso alternativo.
Dde o visitante ser de uma operadora de telecomunicações que pode ter interesses conflitantes com outros provedores da rede instalada.
Ede a sala de comunicações de redes ser de exclusivo acesso de servidores de TI da Assembleia.
Revelar gabarito e comentário▾
GabaritoA — de o visitante estar desacompanhado de um profissional responsável da Assembleia.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Controles de entrada física na ISO/IEC 27002:2013
Gabarito: letra A. A ISO/IEC 27002:2013 estabelece, no domínio de segurança física e do ambiente, que visitantes em áreas seguras (como a sala de comunicação de rede) devem ser acompanhados por um profissional responsável da organização. O procedimento descrito – visitante sozinho na sala, apenas com crachá e PIN – viola esse requisito, pois não há supervisão. As demais alternativas apontam exigências não previstas ou incorretas na norma.
A norma ABNT NBR ISO/IEC 27002:2013, em sua seção 11 (Segurança Física e do Ambiente), especifica controles para proteger áreas seguras. O controle 11.1.2 (Controles de entrada física) determina que o acesso físico a áreas seguras deve ser controlado e que visitantes devem ser identificados, autorizados e supervisionados durante toda a estadia. A ausência de um acompanhante da Assembleia Legislativa torna o procedimento não conforme.
Controle (ISO 27002:2013)
Procedimento descrito (visitante sozinho)
Procedimento conforme (exigido pela norma)
Supervisão de visitantes (11.1.2)
Visitante desacompanhado
Visitante acompanhado por profissional responsável da organização
Identificação e autorização
Crachá + PIN fornecidos pela recepção
Crachá + PIN são aceitáveis, mas insuficientes sem supervisão
Controle de acesso físico
Acesso liberado apenas com crachá e PIN
Acesso deve combinar autenticação E supervisão contínua
Controles de entrada física (ISO 27002): Visitante em área segura (Identificado, Autorizado, Supervisionado (acompanhante)); Mecanismo de acesso (Crachá + PIN (suficiente), Duplo fator (não exigido)); Porta de acesso (Única porta (aceitável), Porta redundante (não exigida)); Quem pode acessar (Profissionais autorizados, Visitantes supervisionados, Exclusivo servidores TI (não exigido))
Alternativa A — ✅ Correta ⟵ GABARITO
A alternativa aponta exatamente a falha: o visitante estava desacompanhado de um profissional responsável da Assembleia. Esse é o principal requisito descumprido, conforme o controle 11.1.2 da ISO 27002.
Alternativa B — ❌ Incorreta
Afirma que faltou duplo mecanismo de autenticação. A ISO 27002 não exige dois fatores para abrir uma porta física; ela admite crachá + senha PIN como controles suficientes, desde que o visitante esteja acompanhado. O erro não está na autenticação, mas na supervisão.
Alternativa C — ❌ Incorreta
Diz que deveria haver um segundo acesso alternativo. A norma não impõe portas redundantes; ela exige que os pontos de entrada sejam controlados, mas não define quantidade. A existência de uma única porta é aceitável com os controles adequados.
Alternativa D — ❌ Incorreta
Conflito de interesses da operadora de telefonia não é matéria tratada nos controles de entrada física da ISO 27002. Esse aspecto envolveria análise de riscos ou acordos de confidencialidade, não o procedimento de acesso à sala.
Alternativa E — ❌ Incorreta
A norma não restringe o acesso à sala de comunicações exclusivamente a servidores de TI. Ela prevê que visitantes de terceiros podem ter acesso, desde que autorizados e supervisionados. A exclusividade não é um requisito.
NÃO CAIA NESSA!
A banca tenta confundir o candidato com exigências que não constam na ISO 27002 (autenticação dupla, portas alternativas, exclusividade de acesso). O candidato que conhece a superfície da norma pode ser levado a marcar B (por associar segurança a dois fatores). Lembre-se: o controle chave é acompanhamento de visitantes.
Fonte: ABNT NBR ISO/IEC 27002:2013, item 11.1.2 – Controles de entrada física. (Interpretação baseada no conhecimento consolidado da norma.)