← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2021

Questão comentada de Segurança da Informação

A ABNT NBR ISO/IEC 27001 prevê um tipo de controle denominado controle de acesso, que engloba os objetivos de controle. Nesse contexto, o sistema de gerenciamento de senha está associado ao objetivo de controle denominado

Gabarito: D

A ISO/IEC 27001 organiza a segurança em controles, e dentro do tema controle de acesso ela separa objetivos bem específicos. A ideia é simples: não basta dizer "controle acesso" de forma genérica, a norma detalha para onde o controle se aplica, como usuários entram, o que podem fazer e como os sistemas devem validar esse acesso. Isso evita a bagunça clássica de "qualquer um entra em qualquer lugar". Quando a questão fala em sistema de gerenciamento de senha, ela está pensando no mecanismo técnico que protege o acesso ao sistema e às aplicações. Senha não é só burocracia de cadastro: ela faz parte do processo de autenticação e de restrição de uso de programas, serviços e recursos. Por isso, o objetivo de controle relacionado é o de controle de acesso ao sistema e à aplicação. Na lógica da ISO 27001/27002, os controles de acesso cobrem desde políticas de acesso, registro e revogação de usuários até autenticação, privilégios e restrição de acesso a sistemas. O gerenciamento de senhas entra justamente nesse bloco mais técnico, porque é um meio de garantir que o acesso ao sistema e às aplicações seja concedido só a quem deve. Em outras palavras: senha é a chave da porta, não o manual de responsabilidades do visitante. Assim, o gabarito D está correto porque o sistema de gerenciamento de senha é um mecanismo ligado diretamente ao controle de acesso ao sistema e à aplicação, e não a responsabilidades do usuário ou a requisitos de negócio em sentido amplo.

Continue treinando

Questões relacionadas