Questão de Segurança da Informação — ISO 27002 — INSTITUTO AOCP 2020
Segurança da Informação›ISO 27002
Código
qq602123
Banca
INSTITUTO AOCP
Órgão
MJSP
Ano
2020
Nível
Superior
Cargo
Analista de Governança de Dados - Big Data
Em uma situação na qual é necessário o acesso externo a informações, assinale a alternativa que apresenta uma recomendação da ISO 27002.
ALimitar o acesso às informações antes da implantação dos controles apropriados.
BGarantir o acesso às informações para avaliação das vulnerabilidades posteriores.
CPermitir o acesso às informações dentro de um ambiente de testes.
DBloquear totalmente o acesso às informações antes da implantação dos controles apropriados.
EImpor normas de acesso independentemente das particularidades de cada agente externo.
Revelar gabarito e comentário▾
GabaritoD — Bloquear totalmente o acesso às informações antes da implantação dos controles apropriados.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Acesso externo a informações na ISO 27002
Gabarito: letra D. A ISO 27002 recomenda que, antes de conceder acesso externo a informações, a organização deve implementar controles apropriados de segurança. Assim, a medida mais alinhada é bloquear totalmente o acesso até que tais controles estejam implantados (alternativa D). As demais opções ou são insuficientes (A, C) ou contrariam a necessidade de avaliação prévia e adaptação (B, E).
A ISO/IEC 27002 é um guia de boas práticas para controles de segurança da informação. Quando se trata de acesso externo, o princípio fundamental é garantir que não haja exposição indevida antes que as medidas de proteção estejam em vigor. A alternativa D reflete exatamente essa abordagem: bloquear completamente o acesso até que os controles apropriados (como criptografia, autenticação forte, etc.) sejam implantados.
Alternativa A — ❌ Incorreta
Afirma "Limitar o acesso às informações antes da implantação dos controles apropriados". A ISO 27002 não recomenda apenas limitar; a abordagem correta é bloquear totalmente o acesso. "Limitar" pode ainda permitir algum acesso, o que é arriscado antes dos controles.
Alternativa B — ❌ Incorreta
"Garantir o acesso às informações para avaliação das vulnerabilidades posteriores". Isso inverte a ordem: a avaliação de vulnerabilidades deve ocorrer antes de conceder acesso, não depois. A norma preza por controles preventivos.
Alternativa C — ❌ Incorreta
"Permitir o acesso às informações dentro de um ambiente de testes". Embora um ambiente de testes seja isolado, a recomendação da norma é não permitir acesso externo nenhum até que os controles estejam implantados, mesmo em testes, a menos que os controles já estejam em vigor.
Alternativa D — ✅ Correta ⟵ GABARITO
"Bloquear totalmente o acesso às informações antes da implantação dos controles apropriados". Esta é a postura de segurança mais alinhada com a ISO 27002, que prioriza a proteção da informação desde o início, evitando riscos desnecessários.
Alternativa E — ❌ Incorreta
"Impor normas de acesso independentemente das particularidades de cada agente externo". A ISO 27002 defende que os controles devem ser adaptados ao contexto e ao risco, ou seja, as particularidades de cada agente externo devem ser consideradas. Normas uniformes sem análise prévia são inadequadas.
NÃO CAIA NESSA!
Em questões sobre ISO 27002, lembre-se do princípio da proteção por padrão (security by default): antes de qualquer acesso, implemente os controles. A banca adora trocar "bloquear totalmente" por "limitar" — exija o termo mais restritivo.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)