Questão de Segurança da Informação — ISO 27002 — FCC 2022
Segurança da Informação›ISO 27002
Código
fc063241
Banca
FCC
Órgão
SEFAZ-AP
Ano
2022
Cargo
Auditor da Receita Estadual - Conhecimentos Específicos
A Norma ABNT NBR ISO/IEC 27002:2013 estabelece que o acesso à informação e às funções dos sistemas de aplicações seja restrito, de acordo com a política de controle de acesso. Nesse sentido, recomenda considerar um conjunto de controles para apoiar os requisitos de restrição de acesso, dentre eles,
Acontrolar quais dados podem ser acessados por um usuário particular.
Bpermitir o acesso irrestrito de outras aplicações produzidas pela organização.
Cdefinir para os usuários direito de acesso somente para leitura.
Dlimitar a informação contida nas entradas das aplicações ou sistemas.
Eprover controles de acesso lógico ou físico para isolamento de todas as aplicações ou sistemas.
Revelar gabarito e comentário▾
GabaritoA — controlar quais dados podem ser acessados por um usuário particular.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
ABNT NBR ISO/IEC 27002:2013 — Controles de Restrição de Acesso
Gabarito: letra A. A norma ISO 27002 estabelece controles para restringir o acesso à informação e às funções dos sistemas de aplicação conforme a política de controle de acesso. Entre esses controles, está o de controlar quais dados podem ser acessados por um usuário particular, o que reflete o princípio do menor privilégio (need-to-know). As demais alternativas ou contrariam o propósito de restrição, ou são específicas demais, ou abordam aspectos que não são o foco central do conjunto de controles recomendado.
Controle de Acesso (ISO 27002)
Descrição
Relação com a Restrição de Acesso
Controlar quais dados podem ser acessados por um usuário particular (Alternativa A)
Define regras específicas de acesso a recursos (dados, funções) para cada usuário, baseado no princípio do menor privilégio.
✅ Correto. É o controle central para implementar a política de restrição de acesso.
Permitir o acesso irrestrito de outras aplicações (Alternativa B)
Concede acesso sem limitações a aplicações internas.
❌ Incorreto. Viola o princípio do menor privilégio e o objetivo de restrição.
Definir para os usuários direito de acesso somente para leitura (Alternativa C)
Impõe um tipo de permissão específico (leitura) para todos os usuários.
❌ Incorreto. A norma não generaliza; o acesso deve ser definido conforme a função, podendo incluir escrita, execução, etc.
Limitar a informação contida nas entradas das aplicações ou sistemas (Alternativa D)
Refere-se à validação e sanitização de dados de entrada.
❌ Incorreto. É um controle de segurança de aplicação, não de restrição de acesso.
Prover controles de acesso lógico ou físico para isolamento de todas as aplicações ou sistemas (Alternativa E)
Envolve isolamento (ex.: segmentação de rede, containers).
❌ Incorreto. Embora relevante, não é o foco central do conjunto de controles de restrição de acesso a dados e funções de aplicações.
Alternativa A — ✅ Correta ⟵ GABARITO
A alternativa A está correta porque a ISO 27002 recomenda que o acesso seja definido com base em regras que especifiquem quais recursos (dados, funções) cada usuário pode acessar. Esse controle é fundamental para implementar a política de controle de acesso, garantindo que cada usuário tenha apenas os privilégios necessários para suas atividades. A norma trata disso nos controles de acesso lógico (por exemplo, seção 9 da ISO 27002:2013, que trata de controle de acesso).
Alternativa B — ❌ Incorreta
Afirma que se deve permitir o acesso irrestrito de outras aplicações. Isso contraria diretamente o objetivo de restrição de acesso. A norma preconiza o mínimo privilégio, e o acesso irrestrito é justamente o oposto do que se busca com controles de acesso.
Alternativa C — ❌ Incorreta
A alternativa propõe definir para os usuários direito de acesso somente para leitura. Esse é um tipo específico de permissão, mas não é um controle genérico recomendado para todos os casos. A norma não impõe que todos os usuários tenham apenas leitura; ela diz que o acesso deve ser restrito conforme a necessidade. Pode haver usuários com permissões de escrita, execução etc., dependendo de suas funções.
Alternativa D — ❌ Incorreta
Limitar a informação contida nas entradas das aplicações ou sistemas refere-se a controles de validação de entrada (sanitização), não a controles de acesso. Embora importante, não é um controle de restrição de acesso à informação e funções, e sim de proteção contra injeção de código ou dados maliciosos.
Alternativa E — ❌ Incorreta
Prover controles de acesso lógico ou físico para isolamento de todas as aplicações ou sistemas é excessivo. O isolamento total não é o objetivo; a ISO 27002 recomenda controles de acesso que restrinjam o acesso com base em políticas, não necessariamente isolar todas as aplicações. Além disso, a frase “todas as aplicações ou sistemas” generaliza de forma inadequada.
NÃO CAIA NESSA!
A banca tenta confundir o candidato com alternativas que abordam conceitos próximos (validação de entrada, isolamento) ou com extremos (acesso irrestrito ou só leitura). A correta é a mais alinhada com o princípio fundamental de que o acesso deve ser definido por usuário e por recurso. Memorize: a ISO 27002 recomenda controlar quem acessa o quê.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)