Questão de Segurança da Informação — Segurança em Recursos Humanos (NBR ISO/IEC 27002 e NBR ISO/IEC 17799) — VUNESP 2023
Segurança da Informação›Segurança em Recursos Humanos (NBR ISO/IEC 27002 e NBR ISO/IEC 17799)
Código
vu196958
Banca
VUNESP
Órgão
CIJUN
Ano
2023
Cargo
Ana ( )
A norma ABNT NBR ISO/IEC 27002/2013 – Tecnologia da Informação – Técnicas de segurança – Código de prática para controles de segurança da informação, define diversos mecanismos de controle, visando à segurança da informação. Na seção denominada Sistema de gerenciamento de senha, são descritas diversas diretrizes, objetivando esse tipo de implementação, sendo correto afirmar que uma dessas diretrizes estabelece que convém, a esse tipo de sistema, obrigar os usuários a
Acriarem senhas de comprimento mínimo de 15 caracteres.
Bmodificarem, obrigatoriamente a cada nova semana, suas senhas de acesso.
Cutilizarem, para acesso a sistemas corporativos, exclusivamente computadores localizados dentro de suas empresas.
Dalterarem senhas temporárias no primeiro acesso ao sistema.
Erepetirem senhas já utilizadas e que não tenham sido objeto de tentativa de furto.
Revelar gabarito e comentário▾
GabaritoD — alterarem senhas temporárias no primeiro acesso ao sistema.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Sistema de gerenciamento de senha na ABNT NBR ISO/IEC 27002:2013
Gabarito: letra D. A norma ABNT NBR ISO/IEC 27002:2013, na seção sobre o sistema de gerenciamento de senha, estabelece que convém que os usuários sejam obrigados a alterar senhas temporárias no primeiro acesso ao sistema — uma diretriz clássica de segurança para garantir que a senha provisória, muitas vezes conhecida por terceiros, seja substituída por uma credencial de conhecimento exclusivo do usuário. As demais alternativas ou fixam valores/prazos que a norma não determina, ou impõem restrições que não constam da diretriz.
O sistema de gerenciamento de senha é um controle da seção de controle de acesso da ISO/IEC 27002:2013, que trata de como as senhas devem ser criadas, distribuídas, armazenadas e alteradas. A norma não é prescritiva em detalhes como comprimento mínimo exato ou periodicidade fixa de troca — ela fornece diretrizes gerais que a organização deve adaptar à sua política de segurança. Entre essas diretrizes, destacam-se: exigir que os usuários sigam boas práticas na escolha de senhas, manter as senhas confidenciais, não anotá-las em locais visíveis e, principalmente, alterar senhas temporárias no primeiro acesso. Essa última é uma medida de segurança fundamental porque a senha temporária é frequentemente gerada por um administrador e pode ser interceptada ou conhecida por outras pessoas durante o processo de entrega ao usuário.
A lógica por trás dessa diretriz é simples: a senha temporária é um elo fraco na cadeia de autenticação. Se o usuário não a alterar imediatamente, qualquer pessoa que tenha acesso a ela — um colega, um técnico de suporte, um invasor que interceptou o e-mail de provisionamento — poderá se autenticar como o usuário legítimo. Ao forçar a troca no primeiro acesso, a organização garante que, a partir daquele momento, apenas o usuário conhece a credencial, preservando a confidencialidade e a autenticidade do acesso.
Na prática, imagine que um novo funcionário receba uma senha provisória gerada pelo departamento de TI para acessar o sistema corporativo pela primeira vez. Essa senha é enviada por e-mail ou entregue em um envelope lacrado. Se o funcionário não for obrigado a trocá-la no primeiro login, a senha provisória permanece válida indefinidamente, e qualquer pessoa que tenha visto o e-mail ou o envelope poderia acessar o sistema. A diretriz da norma elimina esse risco ao exigir a alteração imediata.
A banca explora aqui a confusão entre o que a norma recomenda e o que ela não especifica. A ISO/IEC 27002:2013 não define números mágicos como "15 caracteres" ou "troca semanal" — esses são exemplos de políticas que cada organização pode adotar, mas não são diretrizes da norma. A alternativa correta é a única que reflete uma diretriz literal e universalmente reconhecida da seção de gerenciamento de senha.
NÃO CAIA NESSA!
A banca tenta fazer o candidato acreditar que a norma fixa parâmetros objetivos (comprimento mínimo, periodicidade de troca), quando na verdade ela apenas recomenda boas práticas. A única diretriz que a norma efetivamente estabelece entre as opções é a troca de senha temporária no primeiro acesso — as demais são invenções ou políticas organizacionais específicas, não mandamentos da ISO 27002.
Sistema de gerenciamento de senha (ISO/IEC 27002:2013)
1Diretrizes da norma
Alterar senha temporária no 1º acesso
Seguir boas práticas na escolha
Manter senha confidencial
Não anotar em locais visíveis
Não reutilizar senhas antigas
2O que a norma NÃO define
Comprimento mínimo exato
Periodicidade fixa de troca
Restrição a computadores internos
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Afirma que a norma obriga senhas com comprimento mínimo de 15 caracteres. A ISO/IEC 27002:2013 não define um número exato de caracteres para senhas. Ela recomenda que as senhas sejam de comprimento adequado e complexidade suficiente, mas deixa o valor a critério da política de segurança de cada organização. O número "15" é um distrator — não há previsão literal na norma para esse valor específico.
Alternativa B — ❌ Incorreta
Afirma que a norma obriga a modificação semanal das senhas. A norma não estabelece uma periodicidade fixa para troca de senhas. Ela recomenda que as senhas sejam alteradas regularmente, mas a frequência (semanal, mensal, trimestral) é definida pela política de segurança da organização, não pela ISO 27002. A troca semanal seria até contraproducente, pois incentiva senhas fáceis de lembrar e anotadas em locais inseguros.
Alternativa C — ❌ Incorreta
Afirma que a norma obriga o uso exclusivo de computadores localizados dentro da empresa. A ISO/IEC 27002:2013 não impõe essa restrição. A norma trata de segurança da informação em diversos ambientes, incluindo acesso remoto, e não limita o acesso a sistemas corporativos a equipamentos físicos dentro da organização. Essa alternativa confunde uma possível medida de segurança física com uma diretriz de gerenciamento de senha.
Alternativa D — ✅ Correta ⟵ GABARITO
A norma estabelece que convém que o sistema de gerenciamento de senha obrigue os usuários a alterarem senhas temporárias no primeiro acesso ao sistema. Essa é uma diretriz explícita e fundamental da seção, pois a senha temporária é uma credencial de risco — ela é gerada por terceiros (administradores) e pode ser conhecida por outras pessoas. A troca imediata garante que apenas o usuário legítimo conheça a senha a partir do primeiro login, protegendo a confidencialidade e a autenticidade do acesso.
Alternativa E — ❌ Incorreta
Afirma que a norma permite repetir senhas já utilizadas que não tenham sido objeto de tentativa de furto. A ISO/IEC 27002:2013 recomenda justamente o contrário: que os usuários não reutilizem senhas antigas, pois isso aumenta o risco de comprometimento. A norma orienta que o histórico de senhas seja mantido e que a reutilização seja evitada, independentemente de ter havido ou não tentativa de furto. A alternativa inverte a diretriz de segurança.
Gabarito: letra D — a única diretriz literal da norma entre as opções é a obrigatoriedade de alterar senhas temporárias no primeiro acesso.