Pular para o conteúdo principal

Questão de Segurança da Informação — Controles de segurança — VUNESP 2022

Segurança da InformaçãoControles de segurança
Código
vu068285
Banca
VUNESP
Órgão
PC-RR
Ano
2022
Nível
Superior
Cargo
Perito Criminal de Polícia Civil - Especialidade: Computação Científica ou Análise de Sistemas
A norma ABNT NBR ISO/IEC 27002 (Tecnologia da Informação – Técnicas de segurança – Código de prática para controles de segurança da informação) define, em sua seção de Controle de Acesso, aspectos ligados a esse assunto. No que tange à política de controle de acesso, a norma estabelece, especificamente, dois princípios que orientam tal política, a saber, necessidade de
  1. Aconhecer e de uso.
  2. Bcontratação e de bloqueio.
  3. Cproibição e de conhecer.
  4. Dautorização e de uso.
  5. Ebloqueio e de contratação.
Revelar gabarito e comentário

GabaritoD — autorização e de uso.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Política de controle de acesso na ISO 27002

Gabarito: letra D. A ABNT NBR ISO/IEC 27002, na seção de Controle de Acesso, estabelece que a política de controle de acesso deve ser orientada especificamente por dois princípios: autorização (necessidade de autorização explícita para acessar recursos) e uso (princípio do menor privilégio, ou need‑to‑use). A alternativa D é a única que reproduz exatamente esse par.

A banca testa o conhecimento literal dos dois princípios que a norma enumera para orientar a política. Embora o princípio “necessidade de conhecer” (need‑to‑know) seja amplamente utilizado em segurança da informação, a ISO 27002, no contexto da política de controle de acesso, adota a dupla autorização e uso.

Alternativa A — ❌ Incorreta

Troca “autorização” por “conhecer”. O princípio de “necessidade de conhecer” é importante, mas não é o par indicado pela norma para a política de controle de acesso. A redação correta é autorização e uso.

Alternativa B — ❌ Incorreta

“Contratação e bloqueio” não são princípios de controle de acesso; referem‑se a processos operacionais (admissão e suspensão) e não à orientação da política.

Alternativa C — ❌ Incorreta

“Proibição” é uma consequência de regras, não um princípio orientador. Além disso, “conhecer” não compõe o par oficial.

Alternativa D — ✅ Correta ⟵ GABARITO

Exatamente os dois princípios: autorização (permissão concedida para acesso) e uso (acesso limitado ao necessário para a função, alinhado ao princípio do menor privilégio).

Alternativa E — ❌ Incorreta

Novamente “bloqueio” e “contratação” são ações pontuais, não princípios da política.

NÃO CAIA NESSA!

A alternativa A explora o conhecimento comum sobre “need‑to‑know” (necessidade de conhecer), que é um princípio válido, mas a norma, especificamente para a política de controle de acesso, emprega “autorização” no lugar de “conhecer”. Fique atento ao texto exato da norma.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra D.

Link permanente: /questoes/vu068285