Uma instituição financeira precisa controlar o acesso a informações confidenciais de clientes, garantindo que apenas funcionários autorizados possam acessá-las. Com relação a estas políticas de acesso, assinale a opção mais adequada.
- A)A instituição deve considerar desnecessário revisar as políticas de acesso, acreditando que as definições iniciais são suficientes a longo prazo.
Errada, porque politicas de acesso devem ser revisadas periodicamente e sempre que houver mudancas de risco, cargo ou processo.
- B)A instituição deve considerar que a presença de firewalls e sistemas antivírus torna as políticas de acesso para funcionários remotos irrelevantes, pois a segurança geral da rede já proporciona a segurança necessária.
Errada, pois firewall e antivírus nao substituem controles de acesso especificos para funcionarios remotos.
- C)A instituição deve manter as permissões de acesso mesmo quando um funcionário muda de função, para evitar a burocracia de ajustes constantes, uma vez que suas permissões já são definidas no nível mais rigoroso geral da empresa.
Errada, porque mudanca de funcao exige ajuste de privilegios, nao manutencao cega de acessos antigos.
- D)A instituição deve limitar o acesso à informações confidenciais fora do horário comercial para reduzir o risco de vazamentos de dados.
Certa, porque restringir o acesso fora do horario comercial reduz risco de vazamento e uso indevido de informacoes confidenciais.
- E)A instituição deve conceder o mesmo nível de acesso básico e restrito a convidados e terceiros, para simplificar a gestão de acesso.
Errada, pois convidados e terceiros nao devem receber o mesmo nivel de acesso; o acesso precisa ser segregado e minimo necessario.
Gabarito: D
Em controle de acesso, a ideia central é simples: cada pessoa deve ver apenas o que precisa para trabalhar. Isso é o principio do menor privilegio, muito cobrado em concursos e alinhado com boas praticas de seguranca da informacao, como as da ISO/IEC 27001 e 27002. Nada de deixar a porta aberta porque "depois a gente ve" - banco adora processo, auditoria e controle continuo. As politicas de acesso nao podem ser fixas para sempre. Elas precisam ser revistas quando mudam cargos, responsabilidades, riscos ou o proprio ambiente tecnologico. Se um funcionario muda de funcao, por exemplo, seu perfil de acesso deve ser ajustado imediatamente, e se o acesso fora do horario comercial aumenta o risco, a instituicao deve restringi-lo ou exigir controles adicionais. Por isso, a alternativa D e a mais adequada: limitar o acesso a informacoes confidenciais fora do horario comercial reduz a superficie de ataque e diminui a chance de uso indevido, especialmente em ambientes sensiveis como instituicoes financeiras. Esse tipo de restricao esta em sintonia com o controle de acesso baseado em regras de negocio, horario, localizacao e contexto, algo muito comum em politicas de seguranca e em modelos de acesso condicional. As demais alternativas vao na contramao da seguranca: uma trata revisao como desnecessaria, outra confia demais em firewall e antivírus, outra congela permissões mesmo com mudanca de cargo, e a ultima mistura perfis de convidados e terceiros como se todo mundo precisasse do mesmo nivel de acesso. Em seguranca, isso costuma terminar com o famoso "ops".