Questão de Segurança da Informação — Controles de segurança — VUNESP 2022
Segurança da Informação›Controles de segurança
Código
vu068285
Banca
VUNESP
Órgão
PC-RR
Ano
2022
Nível
Superior
Cargo
Perito Criminal de Polícia Civil - Especialidade: Computação Científica ou Análise de Sistemas
A norma ABNT NBR ISO/IEC 27002 (Tecnologia da Informação – Técnicas de segurança – Código de prática para controles de segurança da informação) define, em sua seção de Controle de Acesso, aspectos ligados a esse assunto. No que tange à política de controle de acesso, a norma estabelece, especificamente, dois princípios que orientam tal política, a saber, necessidade de
Aconhecer e de uso.
Bcontratação e de bloqueio.
Cproibição e de conhecer.
Dautorização e de uso.
Ebloqueio e de contratação.
Revelar gabarito e comentário▾
GabaritoD — autorização e de uso.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Política de controle de acesso na ISO 27002
Gabarito: letra D. A ABNT NBR ISO/IEC 27002, na seção de Controle de Acesso, estabelece que a política de controle de acesso deve ser orientada especificamente por dois princípios: autorização (necessidade de autorização explícita para acessar recursos) e uso (princípio do menor privilégio, ou need‑to‑use). A alternativa D é a única que reproduz exatamente esse par.
A banca testa o conhecimento literal dos dois princípios que a norma enumera para orientar a política. Embora o princípio “necessidade de conhecer” (need‑to‑know) seja amplamente utilizado em segurança da informação, a ISO 27002, no contexto da política de controle de acesso, adota a dupla autorização e uso.
Alternativa A — ❌ Incorreta
Troca “autorização” por “conhecer”. O princípio de “necessidade de conhecer” é importante, mas não é o par indicado pela norma para a política de controle de acesso. A redação correta é autorização e uso.
Alternativa B — ❌ Incorreta
“Contratação e bloqueio” não são princípios de controle de acesso; referem‑se a processos operacionais (admissão e suspensão) e não à orientação da política.
Alternativa C — ❌ Incorreta
“Proibição” é uma consequência de regras, não um princípio orientador. Além disso, “conhecer” não compõe o par oficial.
Alternativa D — ✅ Correta ⟵ GABARITO
Exatamente os dois princípios: autorização (permissão concedida para acesso) e uso (acesso limitado ao necessário para a função, alinhado ao princípio do menor privilégio).
Alternativa E — ❌ Incorreta
Novamente “bloqueio” e “contratação” são ações pontuais, não princípios da política.
NÃO CAIA NESSA!
A alternativa A explora o conhecimento comum sobre “need‑to‑know” (necessidade de conhecer), que é um princípio válido, mas a norma, especificamente para a política de controle de acesso, emprega “autorização” no lugar de “conhecer”. Fique atento ao texto exato da norma.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)