Políticas de Acesso a Informações Confidenciais
Gabarito: letra D. A limitação do acesso a informações confidenciais fora do horário comercial reduz a janela de exposição e o risco de vazamentos, sendo a medida mais adequada entre as opções apresentadas. As demais alternativas violam princípios fundamentais de segurança da informação, como o princípio do menor privilégio e a necessidade de revisão periódica de acessos.
A banca testa o conhecimento sobre boas práticas em controle de acesso, um tema central em Segurança da Informação. A questão exige identificar a opção que, mesmo não sendo a ideal, é a menos inadequada diante de distratores que contrariam diretrizes básicas de segurança.
Alternativa A — ❌ Incorreta
Afirma que as políticas de acesso não precisam ser revisadas. Isso é falso: a revisão periódica é essencial para se adaptar a mudanças organizacionais, novas ameaças e ajustar permissões desnecessárias. Manter definições iniciais imutáveis é um erro grave.
Alternativa B — ❌ Incorreta
Firewalls e antivírus são medidas complementares, mas não substituem políticas de acesso específicas para funcionários remotos. Eles não controlam quem acessa o quê; apenas protegem a rede. Portanto, a afirmação ignora a defesa em profundidade.
Alternativa C — ❌ Incorreta
Manter permissões após mudança de função viola o princípio do menor privilégio. O acesso deve ser ajustado conforme a nova função, mesmo que cause burocracia. A segurança não pode ser comprometida por conveniência.
Alternativa D — ✅ Correta ⟵ GABARITO
Restringir o acesso a informações confidenciais fora do horário comercial é uma medida prática para reduzir riscos. Embora não seja uma política completa (deve ser combinada com outros controles), é a opção mais alinhada com a segurança: diminui a janela de oportunidade para acessos não autorizados ou uso indevido.
Alternativa E — ❌ Incorreta
Conceder o mesmo nível de acesso a todos os convidados e terceiros simplifica a gestão, mas ignora as necessidades específicas de cada um. A segurança exige que cada perfil tenha o mínimo necessário para suas atividades, não um padrão genérico.
Conclusão: A única alternativa que apresenta uma medida concreta e coerente de segurança é a letra D. As demais propõem práticas negligentes ou que violam princípios básicos de controle de acesso.
Gabarito: letra D.