Em relação às boas práticas de mercado no tocante à seleção e implantação de controles de segurança cibernética, julgue o item a seguir, de acordo com a NIST SP 800-53 rev. 5 e com o CIS Control v8. É obrigatória a aplicação de controles que implementem uma permissão para acessar as informações dentro do sistema, de modo que os dados fiquem anonimizados para entes externos; uma vez aplicados tais controles, não se deve autorizar o controle do fluxo de informações entre sistemas conectados, para que não se transmute a anonimização dos dados.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Boas práticas de segurança: controles de acesso, anonimização e fluxo de informações
Gabarito: E – Errado. A afirmação incorre ao tornar obrigatória a aplicação de controles de permissão para anonimizar dados a entes externos e ao proibir o controle de fluxo entre sistemas conectados, contrariando os princípios de segurança cibernética da NIST SP 800-53 rev. 5 e do CIS Control v8.
A NIST SP 800-53 rev. 5 define controles de segurança como medidas que protegem a confidencialidade, integridade e disponibilidade das informações, enquanto o CIS Control v8 estabelece práticas prioritárias. A anonimização é uma técnica de proteção de dados (ex.: privacidade), mas não é obrigatória para todo sistema, nem está diretamente ligada a controles de permissão de acesso. Controles de acesso (como o princípio do menor privilégio) gerenciam quem pode acessar o quê, mas anonimização é um tratamento de dados que pode ou não ser aplicado.
Além disso, a segunda parte do enunciado afirma que, uma vez aplicados tais controles, "não se deve autorizar o controle do fluxo de informações entre sistemas conectados". Isso é gravemente incorreto: o controle de fluxo de informações (ex.: firewalls, segmentação de rede, regras de tráfego) é um pilar de segurança, tanto na NIST SP 800-53 (controles AC-4 e SC-7, por exemplo) quanto no CIS Control v8 (ex.: Controle 12 – Infrastructure Management). Impedir esse controle abriria brechas para vazamento de dados, mesmo que anonimizados, e violaria o princípio de defesa em profundidade.
Portanto, a afirmação é falsa.
NÃO CAIA NESSA!
A banca mistura dois conceitos distintos: anonimização (tratamento de dados) com controle de acesso permissional e, em seguida, nega a necessidade de controlar fluxo entre sistemas – uma armadilha que inverte a prática real de segurança (defesa em camadas).
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)