Um funcionário de um determinado banco, ao ser designado para trabalhar no data center da instituição, identificou problemas de segurança. Por essa razão, formulou duas propostas de melhoria: instalar um controle de acesso biométrico nas portas do data center, que estavam sempre abertas, e exigir que as senhas do servidor principal, que nunca expiravam, fossem trocadas a cada 30 dias. Pelo tipo de controle que implementam, as melhorias propostas pelo funcionário são classificadas, respectivamente, como
- A)física e processual
Correta: biometria na porta é controle físico, e regra de troca periódica de senha é controle processual.
- B)física e tecnológica
Errada: a troca de senha não é controle tecnológico, mas sim uma norma/procedimento.
- C)processual e física
Errada: a ordem dos tipos já está invertida, além de a senha periódica não ser controle físico.
- D)processual e tecnológica
Errada: a primeira medida não é processual, pois atua diretamente no acesso físico ao data center.
- E)tecnológica e processual
Errada: biometria não é controle tecnológico aqui, e a troca de senha não é um mecanismo tecnológico.
Gabarito: A
Em Segurança da Informação, os controles costumam ser agrupados em três grandes tipos: físicos, tecnológicos (ou lógicos) e processuais (ou administrativos). O controle físico protege o ambiente e o acesso ao local, como portas, catracas, fechaduras e biometria. Já o controle processual é aquele que depende de regras, rotinas e procedimentos internos, como políticas de senha, revisão de acessos e normas de uso. Na questão, a primeira proposta foi instalar controle de acesso biométrico nas portas do data center. Isso é controle físico, porque está voltado a impedir ou permitir a entrada no ambiente físico. A biometria, nesse contexto, é apenas o meio usado para reforçar a barreira física. A segunda proposta foi exigir troca de senha a cada 30 dias. Isso não instala um equipamento nem mexe diretamente na infraestrutura: é uma regra de uso e manutenção de credenciais, portanto um controle processual. É o típico caso em que a banca quer ver se voce diferencia o que protege o lugar do que organiza o comportamento das pessoas. Por isso, o gabarito A está correto: física e processual. Em linhas doutrinárias, essa é a classificação mais aceita em Segurança da Informação, especialmente em provas, que costumam separar controles físicos, lógicos/tecnológicos e administrativos/processuais.