Pular para o conteúdo principal

Questão de Segurança da Informação — Políticas de Segurança de Informação — CESPE / CEBRASPE 2024

Segurança da InformaçãoPolíticas de Segurança de Informação
Código
ce178152
Banca
CESPE / CEBRASPE
Órgão
MPO
Ano
2024
Nível
Superior
Cargo
Analista de Planejamento e Orçamento - Especialidade: Gestão da Segurança da Informação Orçamentária
Acerca dos controles CIS e das previsões das normas NBR ISO/IEC 27001 e 27002, julgue o item a seguir.Descrição, probabilidade, impacto e fator de risco são os elementos que compõem a estrutura dos controles CIS.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controles CIS e Análise de Risco

Gabarito: Errado (E). A afirmação está incorreta porque descrição, probabilidade, impacto e fator de risco são elementos típicos da análise e gestão de riscos, e não compõem a estrutura dos controles CIS (Critical Security Controls). Os controles CIS são um conjunto de medidas prioritárias de segurança cibernética, organizados em categorias (como inventário de ativos, controle de acesso, etc.), e não se baseiam nesses parâmetros.

A banca tenta confundir o candidato ao misturar conceitos da gestão de riscos com a estrutura dos controles de segurança. Enquanto a gestão de riscos utiliza probabilidade e impacto para avaliar e tratar riscos, os controles CIS são ações específicas e recomendadas independentemente de tal análise.

NÃO CAIA NESSA!

A banca troca os elementos da análise de risco (probabilidade, impacto, fator de risco) como se fossem a base dos controles CIS. Na verdade, os controles CIS são catálogos de boas práticas, e os termos mencionados pertencem ao processo de gestão de riscos (definido, por exemplo, na ISO 31000 e ISO/IEC 27005).

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: E (Errado).

Link permanente: /questoes/ce178152