Questão de Segurança da Informação — Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.) — INSTITUTO AOCP 2023
Segurança da Informação›Política de Segurança da Informação (NBR ISO/IEC 27001, 27002, etc.)
Código
qa541939
Banca
INSTITUTO AOCP
Órgão
UFRB
Ano
2023
Cargo
Tec ( )
A fim de fornecer acesso à internet aos estudantes e docentes de uma Universidade Federal, conta-se com um Técnico em Tecnologia da Informação, encarregado de gerenciar a rede de computadores. Nesse contexto, o profissional precisa estabelecer uma política de uso aceitável (AUP) para os usuários externos da rede. Qual das alternativas a seguir seria a mais apropriada para esse caso?
AUma AUP que seja idêntica à política de segurança global da sua rede, pois simplifica o gerenciamento e a fiscalização do cumprimento da política.
BUma AUP que seja independente da política de segurança global da sua rede, pois permite definir regras específicas para os usuários externos.
CUma AUP que seja mais detalhada e restritiva do que a política de segurança global da sua rede, pois aumenta o controle e a proteção dos recursos computacionais.
DUma AUP que seja mais flexível e abrangente do que a política de segurança global da sua rede, pois incentiva o uso educativo e criativo da internet.
EUma AUP que não seja necessária, pois os usuários externos devem seguir as mesmas normas e regulamentos às quais a política de segurança global está subordinada.
Revelar gabarito e comentário▾
GabaritoB — Uma AUP que seja independente da política de segurança global da sua rede, pois permite definir regras específicas para os usuários externos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Política de Uso Aceitável (AUP) para Usuários Externos
Gabarito: letra B. A AUP deve ser independente da política de segurança global da rede, pois permite definir regras específicas para os usuários externos, que possuem necessidades e riscos diferentes dos usuários internos. A política de segurança global é o guarda-chuva estratégico; a AUP é um documento tático que detalha o uso aceitável de um recurso específico (a internet) para um público específico (externo).
A Política de Uso Aceitável (AUP, do inglês Acceptable Use Policy) é um documento que define as regras e restrições para o uso de recursos de tecnologia da informação de uma organização. Ela estabelece o que é permitido e o que é proibido, os direitos e responsabilidades dos usuários, e as consequências do não cumprimento. No contexto da norma ABNT NBR ISO/IEC 27001, a AUP se enquadra como uma "política específica por tema", que complementa a política de segurança da informação (PSI) global.
A relação entre a AUP e a política de segurança global não é de identidade, nem de subordinação rígida, mas de complementaridade e especificidade. A política global define os objetivos estratégicos de segurança (confidencialidade, integridade, disponibilidade) e as diretrizes gerais para toda a organização. A AUP, por sua vez, detalha como esses objetivos se aplicam a um recurso ou grupo de usuários específico. Para usuários externos (visitantes, prestadores de serviço, alunos e docentes em uma universidade), a AUP deve ser independente para que possa abordar riscos e necessidades particulares, como o acesso à internet sem acesso à rede interna, a responsabilidade sobre o tráfego gerado e a conformidade com políticas de uso de recursos educacionais.
A independência não significa que a AUP ignore a política global; pelo contrário, ela deve ser alinhada a ela, mas com regras próprias e mais específicas. A alternativa B captura exatamente essa necessidade: uma AUP independente permite que o técnico defina regras claras para o público externo, sem as amarras de uma política desenhada para os funcionários, que têm outros níveis de acesso e responsabilidades. As demais alternativas falham ao propor uma relação inadequada: a identidade total (A) ignora as diferenças de contexto; a maior restrição (C) pode inviabilizar o uso legítimo; a maior flexibilidade (D) pode comprometer a segurança; e a desnecessidade (E) subestima a importância de um documento específico para um público com riscos próprios.
A pegadinha central desta questão é a confusão entre política global e política específica. O candidato pode ser tentado a escolher a alternativa A (idêntica) por pensar em "simplificação" ou a C (mais restritiva) por pensar em "mais segurança". No entanto, a boa prática de governança de segurança da informação, refletida na ISO/IEC 27001, é que políticas específicas por tema (como a AUP) sejam definidas para atender a requisitos particulares, sem conflitar com a política-mãe. A independência é o que permite a especificidade e a adequação ao público-alvo.
Guarde a distinção entre o nível estratégico (política global, aprovada pela alta direção) e o nível tático/operacional (políticas específicas, como a AUP, que detalham o uso de recursos). É exatamente nessa fronteira que as alternativas se dividem: a correta reconhece a necessidade de um documento próprio para o contexto externo, enquanto as incorretas ou fundem os níveis, ou os confundem, ou os ignoram.
Política de Uso Aceitável (AUP): Nível estratégico (Política global (PSI), Diretrizes gerais); Nível tático/operacional (AUP específica por tema, Detalha uso de recurso); Relação com a PSI (Complementaridade, Alinhamento, Independência (regras próprias)); Usuários externos (Contexto de risco diferente, Escopo do acesso, Responsabilidades legais)
Alternativa A — ❌ Incorreta
Afirma que a AUP deve ser idêntica à política de segurança global. Isso é inadequado porque a política global é um documento estratégico, abrangente, que trata de todos os aspectos da segurança da informação (controle de acesso, classificação da informação, gestão de incidentes, etc.). Uma AUP idêntica a ela seria genérica demais para tratar das especificidades do uso da internet por usuários externos, como limites de banda, sites permitidos/proibidos, uso de VPN, etc. A simplificação do gerenciamento não justifica a perda de especificidade e a inadequação ao público-alvo.
Alternativa B — ✅ Correta ⟵ GABARITO
A AUP deve ser independente da política de segurança global, pois isso permite definir regras específicas para os usuários externos. Essa independência é o que possibilita que o documento trate de questões particulares desse público, como o escopo do acesso (somente internet, sem acesso à rede interna), as responsabilidades legais, as restrições de uso (ex.: proibição de download de conteúdo ilegal) e as consequências do descumprimento. A independência garante a adequação e a clareza das regras, sem conflitar com a política global, mas sim complementando-a.
Alternativa C — ❌ Incorreta
Afirma que a AUP deve ser mais detalhada e restritiva do que a política global. Embora uma AUP possa ser mais detalhada (por ser específica), ela não precisa ser necessariamente mais restritiva. O objetivo não é "aumentar o controle" de forma indiscriminada, mas sim estabelecer regras adequadas ao contexto. Uma AUP excessivamente restritiva pode inviabilizar o uso legítimo da internet para fins educativos e de pesquisa, que é justamente o objetivo da universidade. A restrição deve ser proporcional ao risco, não uma meta em si.
Alternativa D — ❌ Incorreta
Afirma que a AUP deve ser mais flexível e abrangente do que a política global. Isso é um erro porque a flexibilidade excessiva pode comprometer a segurança. A AUP deve ser clara e específica, definindo limites precisos para o uso aceitável. Uma política "abrangente" demais pode deixar lacunas e ambiguidades, dificultando a fiscalização e a aplicação de sanções. O incentivo ao uso educativo e criativo não deve vir de uma política frouxa, mas de regras bem definidas que permitam esses usos dentro de limites seguros.
Alternativa E — ❌ Incorreta
Afirma que a AUP não é necessária, pois os usuários externos devem seguir as mesmas normas da política global. Isso é incorreto porque usuários externos têm um contexto de risco diferente dos usuários internos. Eles não passaram pelo mesmo processo de conscientização, não têm os mesmos vínculos com a organização e podem usar a rede para fins não previstos. Uma AUP específica é necessária para formalizar as regras, informar os usuários sobre seus direitos e deveres, e estabelecer a base legal para ações disciplinares ou legais em caso de uso indevido. A política global, por ser genérica, não cumpre esse papel de forma eficaz.