Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2023

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce153981
Banca
CESPE / CEBRASPE
Órgão
DATAPREV
Ano
2023
Nível
Médio
Cargo
Analista de Tecnologia da Informação - Perfil: Segurança Cibernética
De acordo com o que dispõem os conceitos de segurança da informação, julgue o item que se segue.Para um uso maximizado do framework ATT&CK, recomenda-se utilizar todas as técnicas na matriz ATT&CK, assim haverá uma priorização das técnicas que representam o maior risco.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Framework MITRE ATT&CK

Gabarito: Errado. A afirmação está incorreta porque o framework ATT&CK é um catálogo abrangente de táticas e técnicas adversárias, mas não se recomenda utilizar todas as técnicas indiscriminadamente. A priorização deve ser feita com base na análise de riscos específica da organização, considerando ameaças relevantes, ativos e vulnerabilidades. Utilizar todas as técnicas sem critério não resulta em priorização; pelo contrário, dificulta o foco nos riscos mais críticos.

O ATT&CK é uma ferramenta de referência, não uma lista de verificação obrigatória. A abordagem correta é selecionar as técnicas mais pertinentes ao contexto de cada organização, alinhando-as ao perfil de ameaças e aos ativos a proteger. Portanto, o item é errado.

1Natureza
Catálogo de táticas e técnicas
Ferramenta de referência
2Uso correto
Selecionar técnicas pertinentes
Alinhar ao perfil de ameaças
Adaptar à realidade da organização
3Uso incorreto (item)
Aplicar todas as técnicas
Sem priorização por risco
MITRE ATT&CK
LEVELsoulevel.com.br
MITRE ATT&CK: Natureza (Catálogo de táticas e técnicas, Ferramenta de referência); Uso correto (Selecionar técnicas pertinentes, Alinhar ao perfil de ameaças, Adaptar à realidade da organização); Uso incorreto (item) (Aplicar todas as técnicas, Sem priorização por risco)
PEGA ESSA DICA!

O ATT&CK deve ser usado como base para modelagem de ameaças e testes de segurança, mas sempre adaptado à realidade da organização. A priorização advém da gestão de riscos, não da simples aplicação de todo o catálogo.

Link permanente: /questoes/ce153981