Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança em Recursos Humanos (NBR ISO/IEC 27002 e NBR ISO/IEC 17799) — VUNESP 2023

Segurança da InformaçãoSegurança em Recursos Humanos (NBR ISO/IEC 27002 e NBR ISO/IEC 17799)
Código
vu196958
Banca
VUNESP
Órgão
CIJUN
Ano
2023
Cargo
Ana ( )

A norma ABNT NBR ISO/IEC 27002/2013 – Tecnologia da Informação – Técnicas de segurança – Código de prática para controles de segurança da informação, define diversos mecanismos de controle, visando à segurança da informação. Na seção denominada Sistema de gerenciamento de senha, são descritas diversas diretrizes, objetivando esse tipo de implementação, sendo correto afirmar que uma dessas diretrizes estabelece que convém, a esse tipo de sistema, obrigar os usuários a

  1. Acriarem senhas de comprimento mínimo de 15 caracteres.
  2. Bmodificarem, obrigatoriamente a cada nova semana, suas senhas de acesso.
  3. Cutilizarem, para acesso a sistemas corporativos, exclusivamente computadores localizados dentro de suas empresas.
  4. Dalterarem senhas temporárias no primeiro acesso ao sistema.
  5. Erepetirem senhas já utilizadas e que não tenham sido objeto de tentativa de furto.
Revelar gabarito e comentário

GabaritoD — alterarem senhas temporárias no primeiro acesso ao sistema.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Sistema de gerenciamento de senha na ABNT NBR ISO/IEC 27002:2013

Gabarito: letra D. A norma ABNT NBR ISO/IEC 27002:2013, na seção sobre o sistema de gerenciamento de senha, estabelece que convém que os usuários sejam obrigados a alterar senhas temporárias no primeiro acesso ao sistema — uma diretriz clássica de segurança para garantir que a senha provisória, muitas vezes conhecida por terceiros, seja substituída por uma credencial de conhecimento exclusivo do usuário. As demais alternativas ou fixam valores/prazos que a norma não determina, ou impõem restrições que não constam da diretriz.

O sistema de gerenciamento de senha é um controle da seção de controle de acesso da ISO/IEC 27002:2013, que trata de como as senhas devem ser criadas, distribuídas, armazenadas e alteradas. A norma não é prescritiva em detalhes como comprimento mínimo exato ou periodicidade fixa de troca — ela fornece diretrizes gerais que a organização deve adaptar à sua política de segurança. Entre essas diretrizes, destacam-se: exigir que os usuários sigam boas práticas na escolha de senhas, manter as senhas confidenciais, não anotá-las em locais visíveis e, principalmente, alterar senhas temporárias no primeiro acesso. Essa última é uma medida de segurança fundamental porque a senha temporária é frequentemente gerada por um administrador e pode ser interceptada ou conhecida por outras pessoas durante o processo de entrega ao usuário.

A lógica por trás dessa diretriz é simples: a senha temporária é um elo fraco na cadeia de autenticação. Se o usuário não a alterar imediatamente, qualquer pessoa que tenha acesso a ela — um colega, um técnico de suporte, um invasor que interceptou o e-mail de provisionamento — poderá se autenticar como o usuário legítimo. Ao forçar a troca no primeiro acesso, a organização garante que, a partir daquele momento, apenas o usuário conhece a credencial, preservando a confidencialidade e a autenticidade do acesso.

Na prática, imagine que um novo funcionário receba uma senha provisória gerada pelo departamento de TI para acessar o sistema corporativo pela primeira vez. Essa senha é enviada por e-mail ou entregue em um envelope lacrado. Se o funcionário não for obrigado a trocá-la no primeiro login, a senha provisória permanece válida indefinidamente, e qualquer pessoa que tenha visto o e-mail ou o envelope poderia acessar o sistema. A diretriz da norma elimina esse risco ao exigir a alteração imediata.

A banca explora aqui a confusão entre o que a norma recomenda e o que ela não especifica. A ISO/IEC 27002:2013 não define números mágicos como "15 caracteres" ou "troca semanal" — esses são exemplos de políticas que cada organização pode adotar, mas não são diretrizes da norma. A alternativa correta é a única que reflete uma diretriz literal e universalmente reconhecida da seção de gerenciamento de senha.

NÃO CAIA NESSA!

A banca tenta fazer o candidato acreditar que a norma fixa parâmetros objetivos (comprimento mínimo, periodicidade de troca), quando na verdade ela apenas recomenda boas práticas. A única diretriz que a norma efetivamente estabelece entre as opções é a troca de senha temporária no primeiro acesso — as demais são invenções ou políticas organizacionais específicas, não mandamentos da ISO 27002.

Sistema de gerenciamento de senha (ISO/IEC 27002:2013)
  • 1Diretrizes da norma
    • Alterar senha temporária no 1º acesso
    • Seguir boas práticas na escolha
    • Manter senha confidencial
    • Não anotar em locais visíveis
    • Não reutilizar senhas antigas
  • 2O que a norma NÃO define
    • Comprimento mínimo exato
    • Periodicidade fixa de troca
    • Restrição a computadores internos
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Afirma que a norma obriga senhas com comprimento mínimo de 15 caracteres. A ISO/IEC 27002:2013 não define um número exato de caracteres para senhas. Ela recomenda que as senhas sejam de comprimento adequado e complexidade suficiente, mas deixa o valor a critério da política de segurança de cada organização. O número "15" é um distrator — não há previsão literal na norma para esse valor específico.

Alternativa B — ❌ Incorreta

Afirma que a norma obriga a modificação semanal das senhas. A norma não estabelece uma periodicidade fixa para troca de senhas. Ela recomenda que as senhas sejam alteradas regularmente, mas a frequência (semanal, mensal, trimestral) é definida pela política de segurança da organização, não pela ISO 27002. A troca semanal seria até contraproducente, pois incentiva senhas fáceis de lembrar e anotadas em locais inseguros.

Alternativa C — ❌ Incorreta

Afirma que a norma obriga o uso exclusivo de computadores localizados dentro da empresa. A ISO/IEC 27002:2013 não impõe essa restrição. A norma trata de segurança da informação em diversos ambientes, incluindo acesso remoto, e não limita o acesso a sistemas corporativos a equipamentos físicos dentro da organização. Essa alternativa confunde uma possível medida de segurança física com uma diretriz de gerenciamento de senha.

Alternativa D — ✅ Correta ⟵ GABARITO

A norma estabelece que convém que o sistema de gerenciamento de senha obrigue os usuários a alterarem senhas temporárias no primeiro acesso ao sistema. Essa é uma diretriz explícita e fundamental da seção, pois a senha temporária é uma credencial de risco — ela é gerada por terceiros (administradores) e pode ser conhecida por outras pessoas. A troca imediata garante que apenas o usuário legítimo conheça a senha a partir do primeiro login, protegendo a confidencialidade e a autenticidade do acesso.

Alternativa E — ❌ Incorreta

Afirma que a norma permite repetir senhas já utilizadas que não tenham sido objeto de tentativa de furto. A ISO/IEC 27002:2013 recomenda justamente o contrário: que os usuários não reutilizem senhas antigas, pois isso aumenta o risco de comprometimento. A norma orienta que o histórico de senhas seja mantido e que a reutilização seja evitada, independentemente de ter havido ou não tentativa de furto. A alternativa inverte a diretriz de segurança.

Gabarito: letra D — a única diretriz literal da norma entre as opções é a obrigatoriedade de alterar senhas temporárias no primeiro acesso.

Link permanente: /questoes/vu196958