Pular para o conteúdo principal

Questão de Segurança da Informação — Controles de segurança — CESPE / CEBRASPE 2024

Segurança da InformaçãoControles de segurança
Código
ce190516
Banca
CESPE / CEBRASPE
Órgão
TSE
Ano
2024
Nível
Superior
Cargo
Analista Judiciário – Área: Apoio Especializado – Especialidade: Tecnologia da Informação
Em relação às boas práticas de mercado no tocante à seleção e implantação de controles de segurança cibernética, julgue o item a seguir, de acordo com a NIST SP 800-53 rev. 5 e com o CIS Control v8. É obrigatória a aplicação de controles que implementem uma permissão para acessar as informações dentro do sistema, de modo que os dados fiquem anonimizados para entes externos; uma vez aplicados tais controles, não se deve autorizar o controle do fluxo de informações entre sistemas conectados, para que não se transmute a anonimização dos dados.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Boas práticas de segurança: controles de acesso, anonimização e fluxo de informações

Gabarito: E – Errado. A afirmação incorre ao tornar obrigatória a aplicação de controles de permissão para anonimizar dados a entes externos e ao proibir o controle de fluxo entre sistemas conectados, contrariando os princípios de segurança cibernética da NIST SP 800-53 rev. 5 e do CIS Control v8.

A NIST SP 800-53 rev. 5 define controles de segurança como medidas que protegem a confidencialidade, integridade e disponibilidade das informações, enquanto o CIS Control v8 estabelece práticas prioritárias. A anonimização é uma técnica de proteção de dados (ex.: privacidade), mas não é obrigatória para todo sistema, nem está diretamente ligada a controles de permissão de acesso. Controles de acesso (como o princípio do menor privilégio) gerenciam quem pode acessar o quê, mas anonimização é um tratamento de dados que pode ou não ser aplicado.

Além disso, a segunda parte do enunciado afirma que, uma vez aplicados tais controles, "não se deve autorizar o controle do fluxo de informações entre sistemas conectados". Isso é gravemente incorreto: o controle de fluxo de informações (ex.: firewalls, segmentação de rede, regras de tráfego) é um pilar de segurança, tanto na NIST SP 800-53 (controles AC-4 e SC-7, por exemplo) quanto no CIS Control v8 (ex.: Controle 12 – Infrastructure Management). Impedir esse controle abriria brechas para vazamento de dados, mesmo que anonimizados, e violaria o princípio de defesa em profundidade.

Portanto, a afirmação é falsa.

NÃO CAIA NESSA!

A banca mistura dois conceitos distintos: anonimização (tratamento de dados) com controle de acesso permissional e, em seguida, nega a necessidade de controlar fluxo entre sistemas – uma armadilha que inverte a prática real de segurança (defesa em camadas).

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: E – Errado.

Link permanente: /questoes/ce190516