Questão de Segurança da Informação — ISO 27002 — INSTITUTO AOCP 2020
Segurança da Informação›ISO 27002
Código
qq602122
Banca
INSTITUTO AOCP
Órgão
MJSP
Ano
2020
Nível
Superior
Cargo
Analista de Governança de Dados - Big Data
O valor de um Ativo pode ser considerado uma vulnerabilidade relacionada a qual tópico previsto na ISO 27002?
AContratação.
BPerímetro de segurança.
CRetirada de direito de acesso.
DSegurança em escritórios, salas e instalações.
ESegurança de equipamentos.
Revelar gabarito e comentário▾
GabaritoC — Retirada de direito de acesso.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
ISO 27002 – Controles de Segurança da Informação
Gabarito: letra C. O valor de um ativo é um fator de risco que pode ser tratado por controles de acesso, em especial a retirada de direitos de acesso (controle 9.2.6 da ISO 27002:2013). O valor torna o ativo mais atraente para ameaças, configurando uma vulnerabilidade que deve ser mitigada com a gestão adequada de identidades e acessos.
A ISO 27002:2013 é um guia de boas práticas com 14 seções de controles, 35 objetivos e 114 controles. A seção 5 – Controle de acesso trata de procedimentos para concessão, revisão e remoção de direitos de acesso. A retirada de direito de acesso é um controle específico que visa evitar que pessoas não autorizadas (ou ex-funcionários/contratados) acessem ativos valiosos.
Alternativa A — ❌ Incorreta
Contratação não é um tópico da ISO 27002 relacionado diretamente a vulnerabilidade por valor de ativo. A contratação está inserida na seção de Segurança em Recursos Humanos (seção 3), que trata de verificações pré-contratação, termos e condições, mas não lida com o valor do ativo como vulnerabilidade.
Alternativa B — ❌ Incorreta
Perímetro de segurança faz parte da seção Segurança Física e do Ambiente (seção 7). Estabelece barreiras físicas (cercas, muros) para proteção de instalações, mas não aborda a vulnerabilidade decorrente do valor do ativo em si; o perímetro protege o local, não o valor intrínseco do ativo.
Alternativa C — ✅ Correta ⟵ GABARITO
Retirada de direito de acesso é um controle da seção de Controle de Acesso (seção 5). O valor de um ativo aumenta a motivação de agentes de ameaça, sendo uma vulnerabilidade que pode ser mitigada com a remoção tempestiva de privilégios de acesso de pessoas que não precisam mais deles. A norma ISO 27002 recomenda que os direitos de acesso sejam revogados no término do contrato ou mudança de função (controle 9.2.6).
Alternativa D — ❌ Incorreta
Segurança em escritórios, salas e instalações também pertence à seção de Segurança Física (seção 7). Foca em proteção física do ambiente, como portas trancadas e controle de visitantes, não no valor do ativo como vulnerabilidade para acesso lógico.
Alternativa E — ❌ Incorreta
Segurança de equipamentos está na seção de Segurança Física e do Ambiente (seção 7) ou Segurança nas Operações (seção 8). Abrange proteção contra roubo, danos, e descarte seguro, mas não trata diretamente do valor do ativo como vulnerabilidade para acesso não autorizado.
PEGA ESSA DICA!
A banca testa o conhecimento dos controles específicos da ISO 27002. Associe cada alternativa à seção correta da norma. A retirada de direito de acesso é um controle clássico para mitigar riscos relacionados ao valor dos ativos. Memorize as 14 seções e seus controles mais cobrados.