Pular para o conteúdo principal

Questão de Segurança da Informação — Controles de segurança — CESPE / CEBRASPE 2024

Segurança da InformaçãoControles de segurança
Código
ce176730
Banca
CESPE / CEBRASPE
Órgão
MPE-TO
Ano
2024
Nível
Superior
Cargo
Analista Ministerial Especializado - Área de Atuação: Administração e Segurança de Redes
Com relação a SIEM (Security Information and Event Management) e NIST Cybersecurity Framework, julgue o item a seguir.O núcleo do framework NIST Cybersecurity contém o alinhamento exclusivo de uma organização com seus requisitos e objetivos organizacionais, usando os resultados desejados de seus níveis de implementação.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

NIST Cybersecurity Framework – Núcleo, Perfil e Níveis de Implementação

Gabarito: Errado (E). A afirmação está incorreta porque o núcleo do NIST Cybersecurity Framework (CSF) não contém o alinhamento organizacional com requisitos e objetivos. Esse alinhamento é realizado por meio do Perfil (Profile) e dos Níveis de Implementação (Tiers), e não pelo núcleo em si.


O que é o núcleo do NIST CSF?

O núcleo do framework é composto por Funções (Functions), Categorias (Categories) e Subcategorias (Subcategories) que representam um conjunto de atividades e resultados desejados de segurança cibernética. As cinco funções são: Identify, Protect, Detect, Respond, Recover. Cada função contém categorias e subcategorias que descrevem ações específicas. O núcleo fornece uma linguagem comum para entender, gerenciar e comunicar riscos de segurança cibernética, mas não inclui diretamente o alinhamento com os requisitos organizacionais.

Como a organização se alinha ao framework?

O alinhamento é feito através de dois componentes principais:

  • Perfil (Profile): Representa os resultados que a organização deseja alcançar (perfil alvo) e o estado atual (perfil atual). A comparação entre eles permite identificar lacunas e priorizar ações.

  • Níveis de Implementação (Tiers): Descrevem o grau de maturidade da organização na gestão de riscos cibernéticos, variando de Tier 1 (Parcial) a Tier 4 (Adaptativo). Os tiers ajudam a contextualizar a aplicação do framework.

Componente

Função Principal

Contém Alinhamento Organizacional?

Relação com Resultados Desejados

Núcleo (Core)

Catálogo de atividades de segurança (Funções, Categorias, Subcategorias)

Não

Fornece linguagem comum, mas não define resultados específicos

Perfil (Profile)

Representa estado atual e alvo da organização

Sim

Define os resultados desejados e identifica lacunas

Níveis de Implementação (Tiers)

Descreve maturidade na gestão de riscos

Não

Contextualiza a aplicação, mas não são resultados operacionais

Análise do item

A afirmativa diz: "O núcleo do framework NIST Cybersecurity contém o alinhamento exclusivo de uma organização com seus requisitos e objetivos organizacionais, usando os resultados desejados de seus níveis de implementação."

  • Erro 1: O núcleo não contém o alinhamento; ele é apenas um catálogo de atividades de segurança.

  • Erro 2: Os resultados desejados são definidos no Perfil, não nos níveis de implementação (Tiers). Os Tiers indicam a maturidade, não são resultados operacionais.

  • Erro 3: O termo "exclusivo" é inadequado, pois o framework não é a única ferramenta de alinhamento e não se aplica exclusivamente a uma organização específica sem personalização via Perfil.

Portanto, a afirmação está incorreta.

NÃO CAIA NESSA!

A banca confunde dois conceitos distintos do framework: o núcleo (funções/categorias/subcategorias) com o Perfil e os Níveis de Implementação. Lembre-se: o núcleo é o "o quê" fazer; o perfil e tiers são "como" e "em que nível" a organização aplica. Não caia na armadilha de achar que o núcleo já entrega o alinhamento personalizado.

❌ ERRADO

Link permanente: /questoes/ce176730