Durante uma auditoria externa contratada pelo Tribunal de Justiça ao departamento de segurança da informação, foram avaliados os sistemas existentes seguindo a Norma ABNT NBR ISO/IEC 27001. Durante a avaliação, houve a necessidade de prover um sistema de gerenciamento de senhas interativo e com qualidade. Para criar o seu sistema, o departamento de segurança deve fazer uso do objetivo de controle:
- A)requisitos do negócio para controle de acesso;
Errada, porque "requisitos do negócio para controle de acesso" é um conceito mais amplo de política/necessidade organizacional, não o objetivo de controle específico pedido pelo enunciado.
- B)controle de acesso ao sistema e à aplicação;
Certa, porque trata do controle do acesso lógico ao sistema e às aplicações, exatamente onde se enquadra um sistema de gerenciamento de senhas interativo e com qualidade.
- C)responsabilidade pelos ativos;
Errada, porque "responsabilidade pelos ativos" diz respeito à atribuição de responsabilidade sobre ativos de informação, e não ao mecanismo de senha ou autenticação.
- D)segurança em recursos humanos;
Errada, porque "segurança em recursos humanos" trata de temas de pessoal, como seleção, contratação e desligamento, não de gerenciamento de acesso por senha.
- E)gerenciamento de acesso do usuário.
Errada, porque "gerenciamento de acesso do usuário" é um tema próximo, mas o enunciado aponta para o controle específico do acesso a sistemas e aplicações, com foco no sistema de senhas.
Gabarito: B
A ISO/IEC 27001 trabalha com controles de segurança organizados para reduzir risco e dar mais disciplina ao acesso às informações. Quando a questão fala em um sistema de gerenciamento de senhas interativo e com qualidade, a ideia é proteger o acesso ao sistema e às aplicações, garantindo que só usuários autorizados entrem e que o acesso seja controlado de forma segura. Na prática, isso envolve mecanismos como autenticação, senhas fortes, bloqueio por tentativas, renovação de credenciais e regras de acesso. É o tipo de controle que aparece justamente no objetivo de controle de "controle de acesso ao sistema e à aplicação", pois ele trata do acesso lógico aos sistemas e aplicativos, não de temas de RH ou de mera gestão geral de ativos. A banca FGV costuma puxar a norma para a aplicação concreta do controle, então vale olhar o enunciado e pensar: "isso protege o quê?". Se a ameaça é entrada indevida no sistema por meio de senha fraca ou mal gerenciada, o foco está no controle de acesso aos sistemas e aplicações. Por isso o gabarito é a letra B. Em resumo: a norma não está falando de contratação, responsabilidade por ativos ou política de pessoal. Ela está pedindo o controle que cuida da porta de entrada digital do usuário, com senha e autenticação bem administradas. É o básico bem feito, e em segurança isso já resolve muita dor de cabeça.