← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2023

Questão comentada de Segurança da Informação

Com base na norma ISO/IEC 27002, assinale a opção correta a respeito de controles de acesso.

Gabarito: E

Na ISO/IEC 27002, controle de acesso não é improviso de última hora nem "senha na mão de todo mundo". A ideia é fazer com que apenas quem realmente precisa acesse ativos, informações e sistemas, com regras claras, baseadas nas necessidades do negócio e em critérios de segurança. A norma também reforça que essas regras devem ser sustentadas por procedimentos formais e responsabilidades bem definidas. É aqui que a alternativa E acerta em cheio: a política de controle de acesso não pode ser só um texto bonito na intranet. Ela precisa vir acompanhada de procedimentos práticos, como solicitação, concessão, revisão, revogação e monitoramento de acessos, além de indicar quem faz o quê. Sem isso, o controle vira bagunça organizada. A ISO/IEC 27002 trata o controle de acesso como um conjunto de diretrizes para reduzir risco e evitar acesso indevido, e isso envolve governança. Em termos simples: regra sem processo e sem dono não funciona. Por isso, a norma orienta que as regras sejam apoiadas por procedimentos formais e responsabilidades claramente definidas. Em prova, fique atento ao jeitão CESPE: a banca gosta de trocar "formalização e responsabilidades" por frases sedutoras, mas erradas, como centralização excessiva, restrição indevida de informações ou abandono de registros. A lógica da norma é justamente o oposto: controle bem definido, documentado e auditável.

Continue treinando

Questões relacionadas