Questão de Segurança da Informação — Controles de segurança — CESPE / CEBRASPE 2024
Segurança da Informação›Controles de segurança
Código
ce176730
Banca
CESPE / CEBRASPE
Órgão
MPE-TO
Ano
2024
Nível
Superior
Cargo
Analista Ministerial Especializado - Área de Atuação: Administração e Segurança de Redes
Com relação a SIEM (Security Information and Event Management) e NIST Cybersecurity Framework, julgue o item a seguir.O núcleo do framework NIST Cybersecurity contém o alinhamento exclusivo de uma organização com seus requisitos e objetivos organizacionais, usando os resultados desejados de seus níveis de implementação.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
NIST Cybersecurity Framework – Núcleo, Perfil e Níveis de Implementação
Gabarito: Errado (E). A afirmação está incorreta porque o núcleo do NIST Cybersecurity Framework (CSF) não contém o alinhamento organizacional com requisitos e objetivos. Esse alinhamento é realizado por meio do Perfil (Profile) e dos Níveis de Implementação (Tiers), e não pelo núcleo em si.
O que é o núcleo do NIST CSF?
O núcleo do framework é composto por Funções (Functions), Categorias (Categories) e Subcategorias (Subcategories) que representam um conjunto de atividades e resultados desejados de segurança cibernética. As cinco funções são: Identify, Protect, Detect, Respond, Recover. Cada função contém categorias e subcategorias que descrevem ações específicas. O núcleo fornece uma linguagem comum para entender, gerenciar e comunicar riscos de segurança cibernética, mas não inclui diretamente o alinhamento com os requisitos organizacionais.
Como a organização se alinha ao framework?
O alinhamento é feito através de dois componentes principais:
Perfil (Profile): Representa os resultados que a organização deseja alcançar (perfil alvo) e o estado atual (perfil atual). A comparação entre eles permite identificar lacunas e priorizar ações.
Níveis de Implementação (Tiers): Descrevem o grau de maturidade da organização na gestão de riscos cibernéticos, variando de Tier 1 (Parcial) a Tier 4 (Adaptativo). Os tiers ajudam a contextualizar a aplicação do framework.
Componente
Função Principal
Contém Alinhamento Organizacional?
Relação com Resultados Desejados
Núcleo (Core)
Catálogo de atividades de segurança (Funções, Categorias, Subcategorias)
Não
Fornece linguagem comum, mas não define resultados específicos
Perfil (Profile)
Representa estado atual e alvo da organização
Sim
Define os resultados desejados e identifica lacunas
Níveis de Implementação (Tiers)
Descreve maturidade na gestão de riscos
Não
Contextualiza a aplicação, mas não são resultados operacionais
Análise do item
A afirmativa diz: "O núcleo do framework NIST Cybersecurity contém o alinhamento exclusivo de uma organização com seus requisitos e objetivos organizacionais, usando os resultados desejados de seus níveis de implementação."
Erro 1: O núcleo não contém o alinhamento; ele é apenas um catálogo de atividades de segurança.
Erro 2: Os resultados desejados são definidos no Perfil, não nos níveis de implementação (Tiers). Os Tiers indicam a maturidade, não são resultados operacionais.
Erro 3: O termo "exclusivo" é inadequado, pois o framework não é a única ferramenta de alinhamento e não se aplica exclusivamente a uma organização específica sem personalização via Perfil.
Portanto, a afirmação está incorreta.
NÃO CAIA NESSA!
A banca confunde dois conceitos distintos do framework: o núcleo (funções/categorias/subcategorias) com o Perfil e os Níveis de Implementação. Lembre-se: o núcleo é o "o quê" fazer; o perfil e tiers são "como" e "em que nível" a organização aplica. Não caia na armadilha de achar que o núcleo já entrega o alinhamento personalizado.