Questão de Segurança da Informação — Políticas de Segurança de Informação — CESPE / CEBRASPE 2024
Segurança da Informação›Políticas de Segurança de Informação
Código
ce178151
Banca
CESPE / CEBRASPE
Órgão
MPO
Ano
2024
Nível
Superior
Cargo
Analista de Planejamento e Orçamento - Especialidade: Gestão da Segurança da Informação Orçamentária
Acerca dos controles CIS e das previsões das normas NBR ISO/IEC 27001 e 27002, julgue o item a seguir.Nos controles CIS, uma organização do grupo de implementação IG2 necessariamente incorpora ativos que contêm informações ou funções confidenciais sujeitas à supervisão regulatória e de conformidade.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Controles CIS – Grupos de Implementação (IG)
Gabarito: ❌ Errado (E). A afirmação atribui ao grupo IG2 uma característica que, na verdade, pertence ao IG3. Nos controles CIS, as organizações IG3 é que possuem ativos com informações ou funções confidenciais sujeitas à supervisão regulatória e de conformidade. As organizações IG2 geralmente lidam com informações confidenciais, mas não necessariamente sob supervisão regulatória.
Grupos de Implementação (CIS): IG1 (Pequenas organizações, Recursos limitados, Dados de baixa sensibilidade); IG2 (Médio porte, Dados confidenciais, Tolerância a paradas curtas, Preocupação: perda de confiança pública); IG3 (Grandes organizações, Equipes especializadas, Dados sujeitos a supervisão regulatória, Dados com exigência de conformidade)
Análise do Item
O enunciado diz: "Nos controles CIS, uma organização do grupo de implementação IG2 necessariamente incorpora ativos que contêm informações ou funções confidenciais sujeitas à supervisão regulatória e de conformidade."
De acordo com a estrutura dos CIS Controls v8.1, os grupos de implementação (IG) são definidos por porte, maturidade e sensibilidade dos dados:
IG1: Pequenas organizações, com recursos limitados de TI e segurança. Dados de baixa sensibilidade.
IG2: Organizações de médio porte, com múltiplos departamentos e dados confidenciais de clientes ou empresas. Toleram paradas curtas. A preocupação principal é a perda de confiança pública.
IG3: Grandes organizações, com equipes especializadas em segurança. Seus ativos e dados contêm informações ou funções confidenciais sujeitas à supervisão regulatória e de conformidade.
Portanto, a afirmação do item está errada, pois confunde o escopo do IG2 com o do IG3.
PEGA ESSA DICA!
Memorize as características de cada grupo de implementação (IG). A banca frequentemente troca as atribuições entre IG2 e IG3. IG2 = dados confidenciais + tolerância a paradas curtas; IG3 = dados com exigência regulatória + especialistas dedicados.
Gabarito: ❌ Errado (E).
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)