Pular para o conteúdo principal

Questão de Segurança da Informação — Norma ISO 27001 — FGV 2022

Segurança da InformaçãoNorma ISO 27001
Código
fg055519
Banca
FGV
Órgão
TJ-DFT
Ano
2022
Nível
Superior
Cargo
Analista Judiciário - Análise de Sistemas
Durante uma auditoria externa contratada pelo Tribunal de Justiça ao departamento de segurança da informação, foram avaliados os sistemas existentes seguindo a Norma ABNT NBR ISO/IEC 27001. Durante a avaliação, houve a necessidade de prover um sistema de gerenciamento de senhas interativo e com qualidade.Para criar o seu sistema, o departamento de segurança deve fazer uso do objetivo de controle:
  1. Arequisitos do negócio para controle de acesso;
  2. Bcontrole de acesso ao sistema e à aplicação;
  3. Cresponsabilidade pelos ativos;
  4. Dsegurança em recursos humanos;
  5. Egerenciamento de acesso do usuário.
Revelar gabarito e comentário

GabaritoB — controle de acesso ao sistema e à aplicação;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Norma ISO 27001 – Objetivos de controle

Gabarito: letra B. O gerenciamento de senhas interativo e com qualidade está diretamente associado ao objetivo de controle “Controle de acesso ao sistema e à aplicação” (Anexo A, controle 9.1.2 da ISO 27001:2022), que estabelece a restrição de acesso lógico a sistemas e aplicações, incluindo mecanismos de autenticação como senhas. As demais alternativas referem-se a outros objetivos de controle, não específicos para senhas.

A questão cobra o conhecimento dos objetivos de controle (antigos “domínios” e “controles”) do Anexo A da ISO 27001. A norma não lista os controles com esses nomes exatos no corpo principal, mas o Anexo A (normativo) apresenta um conjunto de controles que podem ser selecionados pela organização. Para o gerenciamento de senhas, o controle mais pertinente é o “Controle de acesso ao sistema e à aplicação”, que trata de mecanismos de identificação, autenticação e autorização.

NÃO CAIA NESSA!

A banca tenta confundir “Controle de acesso ao sistema e à aplicação” com “Gerenciamento de acesso do usuário”. O primeiro abrange mecanismos técnicos (senhas, biometria, certificados); o segundo refere-se ao ciclo de vida dos direitos de acesso (criação, alteração, revogação). Não confunda!

Alternativa A — ❌ Incorreta

“Requisitos do negócio para controle de acesso” é um objetivo de controle de nível estratégico, que define as regras de acesso baseadas no negócio, mas não especifica a implementação técnica de senhas.

Alternativa B — ✅ Correta ⟵ GABARITO

“Controle de acesso ao sistema e à aplicação” é o objetivo que trata da autenticação de usuários, incluindo senhas, logon seguro, controle de sessão etc. É a escolha correta para prover um sistema de gerenciamento de senhas.

Alternativa C — ❌ Incorreta

“Responsabilidade pelos ativos” está relacionada à inventariação e propriedade dos ativos de informação, e não à autenticação de usuários.

Alternativa D — ❌ Incorreta

“Segurança em recursos humanos” cobre processos como seleção, treinamento e términos de contrato, sem relação direta com senhas.

Alternativa E — ❌ Incorreta

“Gerenciamento de acesso do usuário” envolve o registro, revisão e remoção de contas de usuário. Embora próximo, o foco é no provisionamento de acessos, e não nos mecanismos de senha propriamente ditos (que ficam no controle de acesso ao sistema).


Resumo: Para um sistema interativo de gerenciamento de senhas, o objetivo de controle correto na ISO 27001 é o “Controle de acesso ao sistema e à aplicação”.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra B.

Link permanente: /questoes/fg055519