Pular para o conteúdo principal

Questão de Segurança da Informação — Organização da Segurança da Informação (NBR ISO/IEC 27002 e NBR ISO/IEC 17799) — INSTITUTO AOCP 2024

Segurança da InformaçãoOrganização da Segurança da Informação (NBR ISO/IEC 27002 e NBR ISO/IEC 17799)
Código
qa632760
Banca
INSTITUTO AOCP
Órgão
MPE PR
Ano
2024
Cargo
Tec TI ( )
De acordo com as normas International Organization for Standardization (ISO)/International Electrotechnical Commission (IEC) 27002, o conceito de que uma pessoa só precisa acessar os sistemas necessários para realizar a sua atividade é definido por
  1. Aback-up.
  2. Bneed to know.
  3. Cfirewall.
  4. Dgateway.
  5. Elogging.
Revelar gabarito e comentário

GabaritoB — need to know.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Conceito de "Need to Know" na ISO/IEC 27002

Gabarito: letra B. O princípio de que uma pessoa só deve acessar os sistemas e informações estritamente necessários para realizar sua atividade é definido como need to know (necessidade de saber), um conceito central de controle de acesso na norma ISO/IEC 27002. As demais alternativas referem-se a outros mecanismos ou práticas de segurança, não a esse princípio de minimização de acesso.

O conceito de need to know é um dos pilares do controle de acesso em segurança da informação. Ele estabelece que cada usuário deve ter acesso apenas às informações e recursos imprescindíveis para o desempenho de suas funções, reduzindo a superfície de exposição a dados sensíveis. Esse princípio está diretamente ligado à confidencialidade, pois limita o acesso a informações apenas a quem realmente precisa delas para trabalhar.

Na prática, o need to know é implementado por meio de políticas de controle de acesso, que definem perfis de usuário, permissões e níveis de privilégio. Por exemplo, um analista financeiro pode ter acesso ao sistema de contabilidade, mas não ao sistema de recursos humanos, a menos que sua função exija. Isso minimiza o risco de vazamento de dados e de acessos indevidos, mesmo por parte de usuários internos.

É importante distinguir o need to know de outros princípios relacionados, como o least privilege (menor privilégio). Embora sejam frequentemente usados juntos, o need to know foca na necessidade de acesso à informação para realizar uma tarefa, enquanto o least privilege foca em conceder apenas os privilégios mínimos necessários para executar uma função. Ambos buscam minimizar riscos, mas partem de perspectivas ligeiramente diferentes.

A banca explora aqui a confusão entre o conceito de need to know e outros termos técnicos de segurança, como firewall, gateway e logging. O candidato que não domina a terminologia específica da norma pode se perder entre as alternativas, mas a definição apresentada no enunciado é inequívoca: trata-se do princípio de acesso mínimo necessário, que é exatamente o need to know.

1Need to know
Acesso só ao necessário
Reduz exposição
Confidencialidade
2Least privilege
Privilégios mínimos
3Outros mecanismos
Firewall (filtra rede)
Gateway (interconecta redes)
Logging (registra eventos)
Back-up (cópia de segurança)
Controle de acesso (ISO/IEC 27002)
LEVELsoulevel.com.br
Controle de acesso (ISO/IEC 27002): Need to know (Acesso só ao necessário, Reduz exposição, Confidencialidade); Least privilege (Privilégios mínimos); Outros mecanismos (Firewall (filtra rede), Gateway (interconecta redes), Logging (registra eventos), Back-up (cópia de segurança))

Alternativa A — ❌ Incorreta

Back-up refere-se à cópia de segurança dos dados, com o objetivo de garantir a disponibilidade e a recuperação da informação em caso de perda, falha ou desastre. Não tem relação com o controle de acesso baseado na necessidade de saber. O enunciado fala de acesso a sistemas, não de cópia de dados.

Alternativa B — ✅ Correta ⟵ GABARITO

Need to know é exatamente o princípio descrito: uma pessoa só deve acessar os sistemas e informações necessários para realizar sua atividade. É um conceito fundamental de controle de acesso na ISO/IEC 27002, que visa minimizar a exposição de informações sensíveis.

Alternativa C — ❌ Incorreta

Firewall é um dispositivo de segurança de rede que filtra o tráfego entre redes, com base em regras predefinidas. Ele atua na proteção do perímetro da rede, mas não define o nível de acesso de cada usuário individual a sistemas específicos. O firewall é uma ferramenta de segurança, não um princípio de controle de acesso.

Alternativa D — ❌ Incorreta

Gateway é um dispositivo ou software que interconecta redes diferentes, realizando a tradução de protocolos e o roteamento de dados. Ele opera no nível de infraestrutura de rede, não no nível de autorização de usuários. O conceito de acesso mínimo necessário não se aplica a gateways.

Alternativa E — ❌ Incorreta

Logging refere-se ao registro de eventos e atividades em sistemas, com o objetivo de auditoria, monitoramento e rastreabilidade. Embora seja uma prática importante de segurança, o logging não define quem pode acessar o quê; ele apenas registra o que foi feito. O enunciado descreve um princípio de autorização, não de registro.

Gabarito: letra B

Link permanente: /questoes/qa632760