Questão de Segurança da Informação — Organização da Segurança da Informação (NBR ISO/IEC 27002 e NBR ISO/IEC 17799) — INSTITUTO AOCP 2024
Segurança da Informação›Organização da Segurança da Informação (NBR ISO/IEC 27002 e NBR ISO/IEC 17799)
Código
qa632760
Banca
INSTITUTO AOCP
Órgão
MPE PR
Ano
2024
Cargo
Tec TI ( )
De acordo com as normas International Organization for Standardization (ISO)/International Electrotechnical Commission (IEC) 27002, o conceito de que uma pessoa só precisa acessar os sistemas necessários para realizar a sua atividade é definido por
Aback-up.
Bneed to know.
Cfirewall.
Dgateway.
Elogging.
Revelar gabarito e comentário▾
GabaritoB — need to know.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Conceito de "Need to Know" na ISO/IEC 27002
Gabarito: letra B. O princípio de que uma pessoa só deve acessar os sistemas e informações estritamente necessários para realizar sua atividade é definido como need to know (necessidade de saber), um conceito central de controle de acesso na norma ISO/IEC 27002. As demais alternativas referem-se a outros mecanismos ou práticas de segurança, não a esse princípio de minimização de acesso.
O conceito de need to know é um dos pilares do controle de acesso em segurança da informação. Ele estabelece que cada usuário deve ter acesso apenas às informações e recursos imprescindíveis para o desempenho de suas funções, reduzindo a superfície de exposição a dados sensíveis. Esse princípio está diretamente ligado à confidencialidade, pois limita o acesso a informações apenas a quem realmente precisa delas para trabalhar.
Na prática, o need to know é implementado por meio de políticas de controle de acesso, que definem perfis de usuário, permissões e níveis de privilégio. Por exemplo, um analista financeiro pode ter acesso ao sistema de contabilidade, mas não ao sistema de recursos humanos, a menos que sua função exija. Isso minimiza o risco de vazamento de dados e de acessos indevidos, mesmo por parte de usuários internos.
É importante distinguir o need to know de outros princípios relacionados, como o least privilege (menor privilégio). Embora sejam frequentemente usados juntos, o need to know foca na necessidade de acesso à informação para realizar uma tarefa, enquanto o least privilege foca em conceder apenas os privilégios mínimos necessários para executar uma função. Ambos buscam minimizar riscos, mas partem de perspectivas ligeiramente diferentes.
A banca explora aqui a confusão entre o conceito de need to know e outros termos técnicos de segurança, como firewall, gateway e logging. O candidato que não domina a terminologia específica da norma pode se perder entre as alternativas, mas a definição apresentada no enunciado é inequívoca: trata-se do princípio de acesso mínimo necessário, que é exatamente o need to know.
Controle de acesso (ISO/IEC 27002): Need to know (Acesso só ao necessário, Reduz exposição, Confidencialidade); Least privilege (Privilégios mínimos); Outros mecanismos (Firewall (filtra rede), Gateway (interconecta redes), Logging (registra eventos), Back-up (cópia de segurança))
Alternativa A — ❌ Incorreta
Back-up refere-se à cópia de segurança dos dados, com o objetivo de garantir a disponibilidade e a recuperação da informação em caso de perda, falha ou desastre. Não tem relação com o controle de acesso baseado na necessidade de saber. O enunciado fala de acesso a sistemas, não de cópia de dados.
Alternativa B — ✅ Correta ⟵ GABARITO
Need to know é exatamente o princípio descrito: uma pessoa só deve acessar os sistemas e informações necessários para realizar sua atividade. É um conceito fundamental de controle de acesso na ISO/IEC 27002, que visa minimizar a exposição de informações sensíveis.
Alternativa C — ❌ Incorreta
Firewall é um dispositivo de segurança de rede que filtra o tráfego entre redes, com base em regras predefinidas. Ele atua na proteção do perímetro da rede, mas não define o nível de acesso de cada usuário individual a sistemas específicos. O firewall é uma ferramenta de segurança, não um princípio de controle de acesso.
Alternativa D — ❌ Incorreta
Gateway é um dispositivo ou software que interconecta redes diferentes, realizando a tradução de protocolos e o roteamento de dados. Ele opera no nível de infraestrutura de rede, não no nível de autorização de usuários. O conceito de acesso mínimo necessário não se aplica a gateways.
Alternativa E — ❌ Incorreta
Logging refere-se ao registro de eventos e atividades em sistemas, com o objetivo de auditoria, monitoramento e rastreabilidade. Embora seja uma prática importante de segurança, o logging não define quem pode acessar o quê; ele apenas registra o que foi feito. O enunciado descreve um princípio de autorização, não de registro.