Questão nº 47
Questão de Segurança, Risco e Continuidade · FCC MPEPE 2018 (nº 47)
FCC2018Analista Ministerial - Área InformáticaSegurança, Risco e Continuidade
Gabarito: Dver comentário ↓
O gerenciamento e o controle de acesso dos usuários são fundamentais no esquema de segurança da informação. De acordo com a norma NBR ISO/IEC 27002:2013, o gerenciamento de direitos de acesso privilegiados deve considerar
- Aa garantia de que os direitos de acesso não estão ativados (por exemplo, por provedores de serviços) antes que o procedimento de autorização esteja completo.
- Ba obtenção de autorização do proprietário do sistema ou do serviço da informação para o uso do serviço ou sistema da informação temporariamente.
- Co estabelecimento de procedimentos para verificar a identidade de um usuário antes de fornecer uma informação de autenticação secreta, temporária, de substituição ou nova.
- Dque procedimentos específicos sejam estabelecidos e mantidos para evitar o uso não autorizado dos IDs de usuário de administrador genérico, de acordo com as capacidades de configuração dos sistemas. (alternativa correta)
- Ea solicitação aos usuários da assinatura de uma declaração, para manter a confidencialidade da informação de autenticação secreta e para manter as senhas de grupos de trabalho, exclusivamente com os membros do grupo.
Resposta comentada
Gabarito Alternativa D
O gerenciamento de direitos de acesso privilegiados trata de como controlar as contas de usuários que possuem permissões especiais e muito poderosas (como administradores), que podem causar grande impacto na segurança dos sistemas e dados.
- (A) Incorreta: Esta alternativa se refere à provisão de acesso (controle A.9.2.2), garantindo que os direitos não sejam ativados antes da autorização, e não ao gerenciamento contínuo dos direitos privilegiados em si (controle A.9.2.3).
- (B) Incorreta: Descreve uma autorização geral para uso temporário de sistemas ou serviços, que se aplica a qualquer tipo de acesso, não sendo específica para o gerenciamento de direitos de acesso privilegiados.
- (C) Incorreta: Esta alternativa aborda a gestão de senhas e autenticação (controles A.9.2.4 e A.9.3.1), que é crucial, mas não o foco direto do gerenciamento dos direitos privilegiados que um usuário já autenticado possui.
- (D) Correta: A NBR ISO/IEC 27002:2013, no controle A.9.2.3 (Gerenciamento de direitos de acesso privilegiados), afirma explicitamente que "deve-se considerar a restrição do uso de IDs de administrador genéricos" e, onde usados, "procedimentos específicos devem ser estabelecidos e mantidos para evitar o uso não autorizado, de acordo com as capacidades de configuração dos sistemas".
- (E) Incorreta: Esta alternativa trata de responsabilidades do usuário e confidencialidade de informações de autenticação (controle A.9.4.1). Além disso, a prática de "manter as senhas de grupos de trabalho, exclusivamente com os membros do grupo" é contrária às boas práticas de segurança e à própria ISO 27002 (controle A.9.2.4), que proíbe o compartilhamento de informações secretas de autenticação. Armadilha: A menção de "assinatura de uma declaração" e "manter a confidencialidade" pode parecer correta, mas a parte de "manter as senhas de grupos de trabalho" é uma prática insegura e um distrator que invalida a alternativa.
Fonte: FCC MPEPE 2018 Analista Ministerial - Área Informática (Caderno Tipo 1). Reproduzida para fins de estudo.