Questão de Segurança da Informação — Norma ISO 27001 — FGV 2022
Segurança da Informação›Norma ISO 27001
Código
fg055519
Banca
FGV
Órgão
TJ-DFT
Ano
2022
Nível
Superior
Cargo
Analista Judiciário - Análise de Sistemas
Durante uma auditoria externa contratada pelo Tribunal de Justiça ao departamento de segurança da informação, foram avaliados os sistemas existentes seguindo a Norma ABNT NBR ISO/IEC 27001. Durante a avaliação, houve a necessidade de prover um sistema de gerenciamento de senhas interativo e com qualidade.Para criar o seu sistema, o departamento de segurança deve fazer uso do objetivo de controle:
Arequisitos do negócio para controle de acesso;
Bcontrole de acesso ao sistema e à aplicação;
Cresponsabilidade pelos ativos;
Dsegurança em recursos humanos;
Egerenciamento de acesso do usuário.
Revelar gabarito e comentário▾
GabaritoB — controle de acesso ao sistema e à aplicação;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Norma ISO 27001 – Objetivos de controle
Gabarito: letra B. O gerenciamento de senhas interativo e com qualidade está diretamente associado ao objetivo de controle “Controle de acesso ao sistema e à aplicação” (Anexo A, controle 9.1.2 da ISO 27001:2022), que estabelece a restrição de acesso lógico a sistemas e aplicações, incluindo mecanismos de autenticação como senhas. As demais alternativas referem-se a outros objetivos de controle, não específicos para senhas.
A questão cobra o conhecimento dos objetivos de controle (antigos “domínios” e “controles”) do Anexo A da ISO 27001. A norma não lista os controles com esses nomes exatos no corpo principal, mas o Anexo A (normativo) apresenta um conjunto de controles que podem ser selecionados pela organização. Para o gerenciamento de senhas, o controle mais pertinente é o “Controle de acesso ao sistema e à aplicação”, que trata de mecanismos de identificação, autenticação e autorização.
NÃO CAIA NESSA!
A banca tenta confundir “Controle de acesso ao sistema e à aplicação” com “Gerenciamento de acesso do usuário”. O primeiro abrange mecanismos técnicos (senhas, biometria, certificados); o segundo refere-se ao ciclo de vida dos direitos de acesso (criação, alteração, revogação). Não confunda!
Alternativa A — ❌ Incorreta
“Requisitos do negócio para controle de acesso” é um objetivo de controle de nível estratégico, que define as regras de acesso baseadas no negócio, mas não especifica a implementação técnica de senhas.
Alternativa B — ✅ Correta ⟵ GABARITO
“Controle de acesso ao sistema e à aplicação” é o objetivo que trata da autenticação de usuários, incluindo senhas, logon seguro, controle de sessão etc. É a escolha correta para prover um sistema de gerenciamento de senhas.
Alternativa C — ❌ Incorreta
“Responsabilidade pelos ativos” está relacionada à inventariação e propriedade dos ativos de informação, e não à autenticação de usuários.
Alternativa D — ❌ Incorreta
“Segurança em recursos humanos” cobre processos como seleção, treinamento e términos de contrato, sem relação direta com senhas.
Alternativa E — ❌ Incorreta
“Gerenciamento de acesso do usuário” envolve o registro, revisão e remoção de contas de usuário. Embora próximo, o foco é no provisionamento de acessos, e não nos mecanismos de senha propriamente ditos (que ficam no controle de acesso ao sistema).
Resumo: Para um sistema interativo de gerenciamento de senhas, o objetivo de controle correto na ISO 27001 é o “Controle de acesso ao sistema e à aplicação”.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)