Questão nº 62
Questão de Tecnologia da Informação · FGV TRF1 2024 (nº 62)
Uma empresa de consultoria foi contratada pela empresa X na tentativa de adequar a sua segurança à norma ABNT NBR ISO/IEC 27002:2013. Ao analisar o relatório final da consultoria, a empresa X notou algumas observações sobre o controle de acesso à informação e às funções dos sistemas de aplicações, necessários para que ela siga uma política de controle de acesso.
Como forma de restrição de acesso à informação, o controle sugerido pela consultoria foi:
- Alimitar a informações contidas nas saídas; (alternativa correta)
- Bregistrar tentativas de acesso ao sistema, incluindo as sem sucesso e as bem-sucedidas;
- Cobrigar os usuários a mudarem as suas senhas temporárias no primeiro acesso ao sistema;
- Dmostrar um aviso geral informando que o computador deve ser acessado somente por usuários autorizados;
- Epermitir que os usuários selecionem e modifiquem suas próprias senhas, incluindo um procedimento de confirmação para evitar erros.
Resposta comentada
Gabarito Alternativa A
Controle de acesso é o conjunto de regras e mecanismos que garantem que apenas pessoas ou sistemas autorizados possam acessar recursos (como informações ou sistemas), e somente na medida do que lhes é permitido. Ele protege a informação de ser vista ou usada por quem não deve.
(A) Correta: Limitar as informações contidas nas saídas (como relatórios, telas ou impressões) é uma forma direta e eficaz de restringir o acesso à informação, garantindo que apenas dados específicos e necessários sejam revelados, conforme a política de controle de acesso. Isso se alinha com o controle A.9.4.4 da ISO 27002, que trata da restrição de acesso a informações e funções dentro de sistemas e aplicações.
(B) Incorreta: Registrar tentativas de acesso é uma medida de auditoria e monitoramento (controle A.12.4.1 da ISO 27002), que serve para detectar e investigar incidentes, mas não restringe diretamente o acesso à informação em si. É uma medida de detecção, não de prevenção ou restrição direta do conteúdo acessível. Armadilha da banca: Embora seja um controle de segurança fundamental e relacionado ao acesso, ele não é uma "restrição de acesso à informação" no sentido de limitar o que é visto, mas sim de registrar quem tentou ver.
(C) Incorreta: Obrigar a mudança de senhas temporárias é um controle de gestão de autenticação (controle A.9.2.4 da ISO 27002), que visa garantir a segurança das credenciais do usuário. Ele é um pré-requisito para o controle de acesso, mas não é uma restrição direta sobre qual informação pode ser acessada.
(D) Incorreta: Mostrar um aviso geral é uma medida de conscientização e política (controle A.8.1.3 da ISO 27002), que informa os usuários sobre as regras. Não é um mecanismo técnico que restringe o acesso à informação.
(E) Incorreta: Permitir que usuários selecionem e modifiquem suas senhas é um controle de gestão de autenticação (controle A.9.2.4 da ISO 27002), focado na usabilidade e segurança das credenciais. Assim como a alternativa C, ele não restringe diretamente a informação acessível.
Fonte: FGV TRF1 2024 Analista Judiciário - Suporte em TI (Caderno Tipo 1). Reproduzida para fins de estudo.