Questão nº 27
Questão de Segurança da Informação · FCC TRT15 2023 (nº 27)
A orientação da ABNT NBR ISO/IEC 27002:2022 sobre controle de acesso recomenda que
- Aseja definida uma política específica por tema, sobre controle de acesso. (alternativa correta)
- Bas regras de controle de acesso não sejam implementadas em diferentes granularidades, focando sempre no sistema inteiro.
- Cas regras de controle de acesso não contenham elementos dinâmicos, como, por exemplo, funções que avaliam acessos passados ou valores específicos do ambiente.
- Das formas de controle de acesso sejam detalhadas na Política de Segurança da Informação, sem necessidade de política específica sobre o assunto.
- Eas regras para controle de acesso físico incluam métodos como validação por senha, autenticação multifator (MFA) e Single Sign-On (SSO).
Resposta comentada
Gabarito Alternativa A
A controle de acesso é o processo de garantir que apenas usuários autorizados tenham permissão para acessar recursos específicos (como informações, sistemas ou áreas físicas), e que os usuários não autorizados sejam impedidos. A ABNT NBR ISO/IEC 27002:2022 fornece diretrizes para implementar esse controle de forma eficaz.
(A) Correta: A norma recomenda que as organizações estabeleçam políticas específicas por tema para o controle de acesso, detalhando os requisitos para diferentes tipos de acesso (ex: acesso a sistemas, acesso a redes, acesso físico) e para diferentes grupos de usuários, garantindo clareza e aplicabilidade.
(B) Incorreta: A norma, na verdade, incentiva a implementação de regras de controle de acesso em diferentes granularidades (níveis de detalhe), desde o acesso geral ao sistema até o acesso a funções específicas ou dados sensíveis, para garantir a segurança adequada e o princípio do menor privilégio. Focar apenas no sistema inteiro é uma abordagem muito ampla e insegura.
(C) Incorreta: A norma reconhece a necessidade de elementos dinâmicos nas regras de controle de acesso, como a avaliação de acessos passados (para detecção de anomalias) ou valores específicos do ambiente (como localização ou hora), para aumentar a adaptabilidade e a eficácia da segurança em cenários complexos e em constante mudança. A armadilha aqui é que regras estáticas são mais simples, mas menos seguras e flexíveis.
(D) Incorreta: Embora a Política de Segurança da Informação (PSI) estabeleça as diretrizes gerais de alto nível, a norma exige que existam políticas e procedimentos mais detalhados e específicos para áreas como o controle de acesso, que complementam a PSI e fornecem instruções claras para a implementação e operação. A PSI sozinha não é suficiente para detalhar as complexidades do controle de acesso.
(E) Incorreta: Métodos como validação por senha, autenticação multifator (MFA) e Single Sign-On (SSO) são primariamente para controle de acesso lógico (a sistemas e informações). Para o controle de acesso físico, a norma recomenda métodos como cartões de acesso, biometria, chaves e vigilância, que são específicos para o ambiente físico.
Fonte: FCC TRT15 2023 Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 002). Reproduzida para fins de estudo.