Pular para o conteúdo principal

Questão de Segurança da Informação — Controles de segurança — INSTITUTO AOCP 2024

Segurança da InformaçãoControles de segurança
Código
qg262677
Banca
INSTITUTO AOCP
Órgão
SANEPAR
Ano
2024
Nível
Médio
Cargo
Técnico Profissional - Técnico em Informática
A ABNT NBR ISO/IEC 27002 é uma norma internacional que fornece diretrizes para implementar controles de segurança da informação, visando proteger os ativos de informação das organizações. A norma aborda boas práticas e princípios para gerenciar riscos de segurança e garantir a confidencialidade, integridade e disponibilidade dos dados. Com base nessa norma, preencha as lacunas e assinale a alternativa correta.O ______ define que uma pessoa só precisa acessar os sistemas necessários para realizar a sua atividade. Já o ______ refere-se ao processo de estocagem de informações sobre eventos que ocorreram em um firewall ou em uma rede.
  1. Aback-up / script
  2. Bgateway / hackers
  3. Cneed to know / logging
  4. Dsniffer / script
  5. Elogging / whitelisting
Revelar gabarito e comentário

GabaritoC — need to know / logging

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Preenchimento de lacunas com base na ABNT NBR ISO/IEC 27002

Gabarito: letra C. A primeira lacuna refere-se ao princípio need to know (ou menor privilégio), que determina que uma pessoa deve ter acesso apenas aos sistemas e informações necessários para executar suas atividades. A segunda lacuna refere-se ao processo de registro de eventos (logging), que armazena informações sobre ocorrências em firewalls, redes e outros dispositivos de segurança. A alternativa C – need to know / logging – preenche corretamente ambas as lacunas.

A banca cobra o conhecimento de dois controles clássicos da ISO/IEC 27002, norma que orienta a implementação de controles de segurança da informação. O need to know está inserido no domínio de controle de acesso, e o logging está no domínio de monitoramento e registro de eventos.

Controles ISO/IEC 27002
  • 1Controle de acesso
    • Need to know (menor privilégio)
      • Acesso só ao necessário para a função
  • 2Monitoramento
    • Logging
      • Registro de eventos (firewall, rede)
LEVEL · soulevel.com.br

Alternativa A – ❌ Incorreta

Back-up refere-se à cópia de segurança de dados, não ao princípio de acesso mínimo. Script é uma sequência de comandos, não um processo de registro de eventos. Ambos os termos não correspondem às definições exigidas.

Alternativa B – ❌ Incorreta

Gateway é um dispositivo de rede, não um princípio de controle de acesso. Hackers são atores de ameaça, não um processo de armazenamento de eventos. Portanto, não se aplicam.

Alternativa C – ✅ Correta ⟵ GABARITO

Need to know é exatamente o princípio que limita o acesso ao necessário para a função. Logging é o registro sistemático de eventos de segurança, como os ocorridos em firewalls e redes. Ambos são controles previstos na ISO 27002.

Alternativa D – ❌ Incorreta

Sniffer é uma ferramenta de captura de pacotes, não um princípio de acesso. Script (já explicado) não é registro de eventos. A combinação está errada.

Alternativa E – ❌ Incorreta

Logging está correto para a segunda lacuna, mas whitelisting (lista de permissões) é uma técnica de controle de acesso que permite apenas entidades pré-aprovadas, não o princípio de acesso mínimo. A primeira lacuna exige need to know.

PEGA ESSA DICA!

Na prova, lembre-se: need to know e least privilege (menor privilégio) são conceitos equivalentes. Logging é o ato de gerar e armazenar logs. Questões sobre ISO 27002 frequentemente cobram esses termos em lacunas ou associações.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra C

Link permanente: /questoes/qg262677