Questão de Segurança da Informação — Políticas de Segurança de Informação — CESPE / CEBRASPE 2024
Segurança da Informação›Políticas de Segurança de Informação
Código
ce178152
Banca
CESPE / CEBRASPE
Órgão
MPO
Ano
2024
Nível
Superior
Cargo
Analista de Planejamento e Orçamento - Especialidade: Gestão da Segurança da Informação Orçamentária
Acerca dos controles CIS e das previsões das normas NBR ISO/IEC 27001 e 27002, julgue o item a seguir.Descrição, probabilidade, impacto e fator de risco são os elementos que compõem a estrutura dos controles CIS.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Controles CIS e Análise de Risco
Gabarito: Errado (E). A afirmação está incorreta porque descrição, probabilidade, impacto e fator de risco são elementos típicos da análise e gestão de riscos, e não compõem a estrutura dos controles CIS (Critical Security Controls). Os controles CIS são um conjunto de medidas prioritárias de segurança cibernética, organizados em categorias (como inventário de ativos, controle de acesso, etc.), e não se baseiam nesses parâmetros.
A banca tenta confundir o candidato ao misturar conceitos da gestão de riscos com a estrutura dos controles de segurança. Enquanto a gestão de riscos utiliza probabilidade e impacto para avaliar e tratar riscos, os controles CIS são ações específicas e recomendadas independentemente de tal análise.
NÃO CAIA NESSA!
A banca troca os elementos da análise de risco (probabilidade, impacto, fator de risco) como se fossem a base dos controles CIS. Na verdade, os controles CIS são catálogos de boas práticas, e os termos mencionados pertencem ao processo de gestão de riscos (definido, por exemplo, na ISO 31000 e ISO/IEC 27005).
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)