Pular para o conteúdo principal

Questão de Segurança da Informação — ISO 27002 — INSTITUTO AOCP 2020

Segurança da InformaçãoISO 27002
Código
qq602123
Banca
INSTITUTO AOCP
Órgão
MJSP
Ano
2020
Nível
Superior
Cargo
Analista de Governança de Dados - Big Data
Em uma situação na qual é necessário o acesso externo a informações, assinale a alternativa que apresenta uma recomendação da ISO 27002.
  1. ALimitar o acesso às informações antes da implantação dos controles apropriados.
  2. BGarantir o acesso às informações para avaliação das vulnerabilidades posteriores.
  3. CPermitir o acesso às informações dentro de um ambiente de testes.
  4. DBloquear totalmente o acesso às informações antes da implantação dos controles apropriados.
  5. EImpor normas de acesso independentemente das particularidades de cada agente externo.
Revelar gabarito e comentário

GabaritoD — Bloquear totalmente o acesso às informações antes da implantação dos controles apropriados.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Acesso externo a informações na ISO 27002

Gabarito: letra D. A ISO 27002 recomenda que, antes de conceder acesso externo a informações, a organização deve implementar controles apropriados de segurança. Assim, a medida mais alinhada é bloquear totalmente o acesso até que tais controles estejam implantados (alternativa D). As demais opções ou são insuficientes (A, C) ou contrariam a necessidade de avaliação prévia e adaptação (B, E).

A ISO/IEC 27002 é um guia de boas práticas para controles de segurança da informação. Quando se trata de acesso externo, o princípio fundamental é garantir que não haja exposição indevida antes que as medidas de proteção estejam em vigor. A alternativa D reflete exatamente essa abordagem: bloquear completamente o acesso até que os controles apropriados (como criptografia, autenticação forte, etc.) sejam implantados.

Alternativa A — ❌ Incorreta

Afirma "Limitar o acesso às informações antes da implantação dos controles apropriados". A ISO 27002 não recomenda apenas limitar; a abordagem correta é bloquear totalmente o acesso. "Limitar" pode ainda permitir algum acesso, o que é arriscado antes dos controles.

Alternativa B — ❌ Incorreta

"Garantir o acesso às informações para avaliação das vulnerabilidades posteriores". Isso inverte a ordem: a avaliação de vulnerabilidades deve ocorrer antes de conceder acesso, não depois. A norma preza por controles preventivos.

Alternativa C — ❌ Incorreta

"Permitir o acesso às informações dentro de um ambiente de testes". Embora um ambiente de testes seja isolado, a recomendação da norma é não permitir acesso externo nenhum até que os controles estejam implantados, mesmo em testes, a menos que os controles já estejam em vigor.

Alternativa D — ✅ Correta ⟵ GABARITO

"Bloquear totalmente o acesso às informações antes da implantação dos controles apropriados". Esta é a postura de segurança mais alinhada com a ISO 27002, que prioriza a proteção da informação desde o início, evitando riscos desnecessários.

Alternativa E — ❌ Incorreta

"Impor normas de acesso independentemente das particularidades de cada agente externo". A ISO 27002 defende que os controles devem ser adaptados ao contexto e ao risco, ou seja, as particularidades de cada agente externo devem ser consideradas. Normas uniformes sem análise prévia são inadequadas.

NÃO CAIA NESSA!

Em questões sobre ISO 27002, lembre-se do princípio da proteção por padrão (security by default): antes de qualquer acesso, implemente os controles. A banca adora trocar "bloquear totalmente" por "limitar" — exija o termo mais restritivo.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra D

Link permanente: /questoes/qq602123