Pular para o conteúdo principal

Questão de Segurança da Informação — Organização da Segurança da Informação (NBR ISO/IEC 27002 e NBR ISO/IEC 17799) — VUNESP 2023

Segurança da InformaçãoOrganização da Segurança da Informação (NBR ISO/IEC 27002 e NBR ISO/IEC 17799)
Código
vu196720
Banca
VUNESP
Órgão
TJM SP
Ano
2023
Cargo
Ana SJ ( )
A norma ABNT NBR ISO/IEC 27002:2013 (Tecnologia da informação – Técnicas de segurança – Código de prática para controles de segurança da informação) estabelece, em seu Capítulo 9, condições para um sistema de gerenciamento de senha, contendo, explicitamente, como diretriz
  1. Aobrigar que cada usuário possua um mínimo de duas senhas para seu acesso ao sistema.
  2. Bas senhas de cada usuário devem ser previamente aprovadas por suas chefias imediatas.
  3. Cestabelecer uma senha única a todos usuários de uma mesma seção dentro da empresa.
  4. Dobrigar o registro das senhas dos usuários em um sistema corporativo, para controle por suas chefias.
  5. Epermitir que os usuários selecionem e modifiquem suas próprias senhas.
Revelar gabarito e comentário

GabaritoE — permitir que os usuários selecionem e modifiquem suas próprias senhas.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gerenciamento de senhas na ABNT NBR ISO/IEC 27002:2013

Gabarito: letra E. A norma ABNT NBR ISO/IEC 27002:2013, em seu Capítulo 9 (Controle de acesso), estabelece diretrizes para o gerenciamento de senhas, e uma das diretrizes explícitas é permitir que os usuários selecionem e modifiquem suas próprias senhas, garantindo que cada usuário seja responsável por sua senha e possa alterá-la quando necessário. As demais alternativas contrariam boas práticas de segurança, como compartilhamento de senhas ou controle excessivo por chefias.

A ABNT NBR ISO/IEC 27002 é um código de prática que fornece diretrizes e controles de segurança da informação, servindo como guia para a implementação de controles em um Sistema de Gestão de Segurança da Informação (SGSI), conforme a ISO/IEC 27001. No contexto de controle de acesso, a norma aborda a gestão de senhas como um mecanismo de autenticação. A diretriz central é que cada usuário tenha uma senha individual e secreta, e que ele próprio possa gerenciá-la, ou seja, escolher e alterar sua senha. Isso promove a responsabilização do usuário e reduz o risco de comprometimento por terceiros.

A norma também recomenda que as senhas sejam mantidas em segredo, não compartilhadas, e que sejam alteradas periodicamente ou quando houver suspeita de comprometimento. A ideia é que o usuário seja o único detentor de sua credencial, e que a organização forneça mecanismos para que ele possa trocá-la de forma segura. Essa prática contrasta com alternativas que sugerem controle centralizado ou compartilhamento, que são contrárias às boas práticas de segurança.

A gestão de senhas é um dos pilares da autenticação, e a norma enfatiza a importância de o usuário ter controle sobre sua própria senha, pois isso aumenta a responsabilidade individual e reduz a probabilidade de vazamento por terceiros. A alternativa E reflete exatamente essa diretriz, sendo a única que está alinhada com o que a norma estabelece explicitamente.

1Diretriz central
Usuário seleciona e modifica a própria senha
Senha individual e secreta
Responsabilização do usuário
2Boas práticas
Alteração periódica
Alteração em caso de suspeita
Não compartilhar
3Práticas vedadas
Múltiplas senhas por usuário
Aprovação pela chefia
Senha única por seção
Registro corporativo para controle
Gerenciamento de senhas (NBR ISO/IEC 27002)
LEVELsoulevel.com.br
Gerenciamento de senhas (NBR ISO/IEC 27002): Diretriz central (Usuário seleciona e modifica a própria senha, Senha individual e secreta, Responsabilização do usuário); Boas práticas (Alteração periódica, Alteração em caso de suspeita, Não compartilhar); Práticas vedadas (Múltiplas senhas por usuário, Aprovação pela chefia, Senha única por seção, Registro corporativo para controle)

Alternativa A — ❌ Incorreta

A alternativa sugere que cada usuário possua um mínimo de duas senhas para acesso ao sistema. Isso não é uma diretriz da norma; pelo contrário, a norma recomenda que cada usuário tenha uma única senha secreta e individual, que ele mesmo possa gerenciar. Ter múltiplas senhas não é uma prática recomendada, pois aumenta a complexidade e o risco de esquecimento ou comprometimento.

Alternativa B — ❌ Incorreta

A alternativa propõe que as senhas sejam previamente aprovadas pelas chefias imediatas. Isso contraria o princípio de que a senha é um segredo individual do usuário, que não deve ser compartilhado nem mesmo com superiores. A norma enfatiza que a senha deve ser mantida em segredo e que o usuário deve ter autonomia para escolhê-la e alterá-la, sem necessidade de aprovação de terceiros.

Alternativa C — ❌ Incorreta

A alternativa sugere estabelecer uma senha única para todos os usuários de uma mesma seção. Isso é totalmente contrário às boas práticas de segurança, pois compartilhar senhas elimina a responsabilização individual e aumenta o risco de acesso não autorizado. A norma recomenda que cada usuário tenha sua própria senha, individual e intransferível.

Alternativa D — ❌ Incorreta

A alternativa propõe obrigar o registro das senhas dos usuários em um sistema corporativo, para controle pelas chefias. Isso viola o princípio de confidencialidade das senhas, que devem ser conhecidas apenas pelo usuário. Armazenar senhas em sistemas corporativos, mesmo que para controle, aumenta o risco de vazamento e comprometimento, sendo contrário às diretrizes da norma.

Alternativa E — ✅ Correta ⟵ GABARITO

A alternativa está correta, pois a norma ABNT NBR ISO/IEC 27002:2013 estabelece que os usuários devem poder selecionar e modificar suas próprias senhas. Isso garante que cada usuário tenha controle sobre sua credencial, podendo alterá-la quando necessário, o que é uma prática fundamental para a segurança da informação. Essa diretriz promove a responsabilização individual e reduz o risco de comprometimento por terceiros.

Gabarito: letra E

Link permanente: /questoes/vu196720