A ABNT NBR ISO/IEC 27001 prevê um tipo de controle denominado controle de acesso, que engloba os objetivos de controle. Nesse contexto, o sistema de gerenciamento de senha está associado ao objetivo de controle denominado
- A)responsabilidades dos usuários.
Errada, porque responsabilidades dos usuários trata de deveres e condutas do usuário, não do mecanismo técnico de gerenciamento de senha.
- B)requisitos do negócio para controle de acesso.
Errada, porque requisitos do negócio para controle de acesso é um objetivo mais amplo de definição de regras de acesso, não o controle específico de senha.
- C)gerenciamento de acesso do usuário.
Errada, porque gerenciamento de acesso do usuário se relaciona à concessão, revisão e remoção de acessos, mas a senha se conecta mais diretamente à autenticação em sistema e aplicação.
- D)controle de acesso ao sistema e à aplicação.
Certa, porque o gerenciamento de senha é um controle de autenticação usado para proteger o acesso ao sistema e às aplicações.
Gabarito: D
A ISO/IEC 27001 organiza a segurança em controles, e dentro do tema controle de acesso ela separa objetivos bem específicos. A ideia é simples: não basta dizer "controle acesso" de forma genérica, a norma detalha para onde o controle se aplica, como usuários entram, o que podem fazer e como os sistemas devem validar esse acesso. Isso evita a bagunça clássica de "qualquer um entra em qualquer lugar". Quando a questão fala em sistema de gerenciamento de senha, ela está pensando no mecanismo técnico que protege o acesso ao sistema e às aplicações. Senha não é só burocracia de cadastro: ela faz parte do processo de autenticação e de restrição de uso de programas, serviços e recursos. Por isso, o objetivo de controle relacionado é o de controle de acesso ao sistema e à aplicação. Na lógica da ISO 27001/27002, os controles de acesso cobrem desde políticas de acesso, registro e revogação de usuários até autenticação, privilégios e restrição de acesso a sistemas. O gerenciamento de senhas entra justamente nesse bloco mais técnico, porque é um meio de garantir que o acesso ao sistema e às aplicações seja concedido só a quem deve. Em outras palavras: senha é a chave da porta, não o manual de responsabilidades do visitante. Assim, o gabarito D está correto porque o sistema de gerenciamento de senha é um mecanismo ligado diretamente ao controle de acesso ao sistema e à aplicação, e não a responsabilidades do usuário ou a requisitos de negócio em sentido amplo.