Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2024

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce188468
Banca
CESPE / CEBRASPE
Órgão
TCE-AC
Ano
2024
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Área: Segurança da Informação
Em relação ao framework do NIST e aos controles do CIS, julgue o item que se segue.Nos controles CIS, empresas que geralmente armazenam e processam informações confidenciais de clientes são classificadas como IG2 ou IG3.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

CIS Controls – Implementation Groups

Gabarito: ✅ Certo (C). O enunciado está correto: empresas que armazenam e processam informações confidenciais de clientes são classificadas como IG2 ou IG3 no framework CIS Controls, conforme a lógica de implementação progressiva de segurança.

O CIS (Center for Internet Security) define três Implementation Groups (IGs) que categorizam as organizações conforme sua maturidade e necessidade de segurança:

  • IG1: destinado a pequenas organizações com recursos limitados e baixo risco; cobre os controles essenciais.

  • IG2: voltado para organizações de médio porte com maior exposição a riscos; inclui controles adicionais.

  • IG3: projetado para grandes organizações que lidam com dados altamente sensíveis e sujeitas a ameaças avançadas; abrange todos os controles.

Empresas que lidam com informações confidenciais de clientes (como dados pessoais, financeiros, de saúde) possuem maior risco e, portanto, se enquadram nos níveis IG2 ou IG3, que exigem controles mais robustos. A afirmação está em linha com a classificação do CIS.

1IG1 (essencial)
Pequenas organizações
Baixo risco
Recursos limitados
2IG2 (médio)
Médio porte
Maior exposição
Dados confidenciais de clientes
3IG3 (avançado)
Grandes organizações
Dados altamente sensíveis
Ameaças avançadas
Dados confidenciais de clientes
CIS Implementation Groups
LEVELsoulevel.com.br
CIS Implementation Groups: IG1 (essencial) (Pequenas organizações, Baixo risco, Recursos limitados); IG2 (médio) (Médio porte, Maior exposição, Dados confidenciais de clientes); IG3 (avançado) (Grandes organizações, Dados altamente sensíveis, Ameaças avançadas, Dados confidenciais de clientes)
PEGA ESSA DICA!

Memorize a progressão: IG1 (essencial) → IG2 (médio) → IG3 (avançado). Nas provas, a banca costuma associar IG3 a organizações com dados críticos e alta necessidade de conformidade.

Gabarito: ✅ Certo (C).

Link permanente: /questoes/ce188468