Pular para o conteúdo principal

Questão de Segurança da Informação — Políticas de Segurança de Informação — CESPE / CEBRASPE 2024

Segurança da InformaçãoPolíticas de Segurança de Informação
Código
ce178151
Banca
CESPE / CEBRASPE
Órgão
MPO
Ano
2024
Nível
Superior
Cargo
Analista de Planejamento e Orçamento - Especialidade: Gestão da Segurança da Informação Orçamentária
Acerca dos controles CIS e das previsões das normas NBR ISO/IEC 27001 e 27002, julgue o item a seguir.Nos controles CIS, uma organização do grupo de implementação IG2 necessariamente incorpora ativos que contêm informações ou funções confidenciais sujeitas à supervisão regulatória e de conformidade.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controles CIS – Grupos de Implementação (IG)

Gabarito: ❌ Errado (E). A afirmação atribui ao grupo IG2 uma característica que, na verdade, pertence ao IG3. Nos controles CIS, as organizações IG3 é que possuem ativos com informações ou funções confidenciais sujeitas à supervisão regulatória e de conformidade. As organizações IG2 geralmente lidam com informações confidenciais, mas não necessariamente sob supervisão regulatória.

1IG1
Pequenas organizações
Recursos limitados
Dados de baixa sensibilidade
2IG2
Médio porte
Dados confidenciais
Tolerância a paradas curtas
Preocupação: perda de confiança pública
3IG3
Grandes organizações
Equipes especializadas
Dados sujeitos a supervisão regulatória
Dados com exigência de conformidade
Grupos de Implementação (CIS)
LEVELsoulevel.com.br
Grupos de Implementação (CIS): IG1 (Pequenas organizações, Recursos limitados, Dados de baixa sensibilidade); IG2 (Médio porte, Dados confidenciais, Tolerância a paradas curtas, Preocupação: perda de confiança pública); IG3 (Grandes organizações, Equipes especializadas, Dados sujeitos a supervisão regulatória, Dados com exigência de conformidade)

Análise do Item

O enunciado diz: "Nos controles CIS, uma organização do grupo de implementação IG2 necessariamente incorpora ativos que contêm informações ou funções confidenciais sujeitas à supervisão regulatória e de conformidade."

De acordo com a estrutura dos CIS Controls v8.1, os grupos de implementação (IG) são definidos por porte, maturidade e sensibilidade dos dados:

  • IG1: Pequenas organizações, com recursos limitados de TI e segurança. Dados de baixa sensibilidade.

  • IG2: Organizações de médio porte, com múltiplos departamentos e dados confidenciais de clientes ou empresas. Toleram paradas curtas. A preocupação principal é a perda de confiança pública.

  • IG3: Grandes organizações, com equipes especializadas em segurança. Seus ativos e dados contêm informações ou funções confidenciais sujeitas à supervisão regulatória e de conformidade.

Portanto, a afirmação do item está errada, pois confunde o escopo do IG2 com o do IG3.

PEGA ESSA DICA!

Memorize as características de cada grupo de implementação (IG). A banca frequentemente troca as atribuições entre IG2 e IG3. IG2 = dados confidenciais + tolerância a paradas curtas; IG3 = dados com exigência regulatória + especialistas dedicados.


Gabarito: ❌ Errado (E).

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce178151