Questão nº 47

Questão de Segurança, Risco e Continuidade · FCC MPEPE 2018 (nº 47)

FCC2018Analista Ministerial - Área InformáticaSegurança, Risco e Continuidade
Gabarito: Dver comentário ↓

O gerenciamento e o controle de acesso dos usuários são fundamentais no esquema de segurança da informação. De acordo com a norma NBR ISO/IEC 27002:2013, o gerenciamento de direitos de acesso privilegiados deve considerar

Resposta comentada

Gabarito Alternativa D

O gerenciamento de direitos de acesso privilegiados trata de como controlar as contas de usuários que possuem permissões especiais e muito poderosas (como administradores), que podem causar grande impacto na segurança dos sistemas e dados.

  • (A) Incorreta: Esta alternativa se refere à provisão de acesso (controle A.9.2.2), garantindo que os direitos não sejam ativados antes da autorização, e não ao gerenciamento contínuo dos direitos privilegiados em si (controle A.9.2.3).
  • (B) Incorreta: Descreve uma autorização geral para uso temporário de sistemas ou serviços, que se aplica a qualquer tipo de acesso, não sendo específica para o gerenciamento de direitos de acesso privilegiados.
  • (C) Incorreta: Esta alternativa aborda a gestão de senhas e autenticação (controles A.9.2.4 e A.9.3.1), que é crucial, mas não o foco direto do gerenciamento dos direitos privilegiados que um usuário já autenticado possui.
  • (D) Correta: A NBR ISO/IEC 27002:2013, no controle A.9.2.3 (Gerenciamento de direitos de acesso privilegiados), afirma explicitamente que "deve-se considerar a restrição do uso de IDs de administrador genéricos" e, onde usados, "procedimentos específicos devem ser estabelecidos e mantidos para evitar o uso não autorizado, de acordo com as capacidades de configuração dos sistemas".
  • (E) Incorreta: Esta alternativa trata de responsabilidades do usuário e confidencialidade de informações de autenticação (controle A.9.4.1). Além disso, a prática de "manter as senhas de grupos de trabalho, exclusivamente com os membros do grupo" é contrária às boas práticas de segurança e à própria ISO 27002 (controle A.9.2.4), que proíbe o compartilhamento de informações secretas de autenticação. Armadilha: A menção de "assinatura de uma declaração" e "manter a confidencialidade" pode parecer correta, mas a parte de "manter as senhas de grupos de trabalho" é uma prática insegura e um distrator que invalida a alternativa.

Fonte: FCC MPEPE 2018 Analista Ministerial - Área Informática (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho