CIS Controls e NIST CSF: sinergia entre frameworks
✅ CERTO. A afirmação está correta: o controle CIS de inventário e controle de ativos empresariais apoia diretamente a função Identify do NIST CSF, pois ambos exigem visibilidade consistente dos recursos tecnológicos. O NIST CSF organiza a segurança em cinco funções — Identify, Protect, Detect, Respond e Recover — e a função Identify (Identificar) tem como núcleo justamente o desenvolvimento do entendimento organizacional para gerenciar riscos, o que começa com o inventário de ativos. O CIS Control 1 (Inventário e Controle de Ativos Empresariais) é a base dessa visibilidade.
O NIST Cybersecurity Framework (CSF) é um framework voluntário que fornece uma linguagem comum para as organizações gerenciarem riscos de segurança cibernética. Ele é estruturado em cinco funções principais, que representam o ciclo de vida da gestão de segurança:
Identify (Identificar): desenvolver o entendimento organizacional para gerenciar riscos de segurança cibernética a sistemas, pessoas, ativos, dados e capacidades.
Protect (Proteger): desenvolver e implementar as salvaguardas adequadas para garantir a prestação de serviços de infraestrutura crítica.
Detect (Detectar): desenvolver e implementar as atividades adequadas para identificar a ocorrência de um evento de segurança cibernética.
Respond (Responder): desenvolver e implementar as atividades adequadas para agir em relação a um evento de segurança cibernética detectado.
Recover (Recuperar): desenvolver e implementar as atividades adequadas para manter planos de resiliência e restaurar quaisquer capacidades ou serviços que foram prejudicados devido a um evento de segurança cibernética.
A função Identify é o ponto de partida lógico: sem saber o que se tem, não é possível proteger, detectar, responder ou recuperar. É aqui que entra o inventário de ativos. O CIS Control 1 — Inventário e Controle de Ativos Empresariais — exige que a organização mantenha um inventário completo e atualizado de todos os ativos de hardware conectados à rede, incluindo servidores, estações de trabalho, dispositivos móveis, roteadores, switches e outros equipamentos. Esse inventário é a base para a gestão de vulnerabilidades, controle de acesso, configuração segura e todas as outras atividades de segurança.
A sinergia entre os dois frameworks é direta e reconhecida pelo próprio CIS, que publica mapeamentos oficiais dos CIS Controls para o NIST CSF. O inventário de ativos é uma das categorias centrais da função Identify, pois fornece a visibilidade necessária para a gestão de riscos. Sem um inventário preciso, a organização não consegue identificar quais ativos são críticos, quais estão vulneráveis, quais precisam de proteção adicional ou quais devem ser priorizados na resposta a incidentes.
A banca explora aqui a capacidade do candidato de relacionar dois frameworks complementares. A pegadinha seria pensar que os CIS Controls e o NIST CSF são concorrentes ou que o inventário de ativos se encaixaria melhor em outra função, como Protect ou Detect. Na verdade, o inventário é o alicerce da função Identify, pois é a partir dele que se conhece o ambiente e se identificam os riscos. Guarde essa relação: inventário de ativos → função Identify — é exatamente essa conexão que a questão testa.
Item — ✅ CERTO
A afirmação está correta por dois motivos complementares. Primeiro, o CIS Control 1 (Inventário e Controle de Ativos Empresariais) tem como objetivo estabelecer e manter um inventário completo e preciso de todos os ativos de hardware da organização, garantindo visibilidade sobre o parque tecnológico. Segundo, a função Identify do NIST CSF tem como categoria central a gestão de ativos (Asset Management), que exige justamente essa visibilidade para identificar, documentar e gerenciar os recursos de informação e tecnologia. A implementação do controle CIS fornece os dados que alimentam a função Identify, permitindo que a organização conheça seus ativos, avalie riscos e tome decisões informadas. A relação é de apoio direto e mútuo: o CIS Control 1 é uma forma concreta de implementar a categoria Asset Management da função Identify.
Gabarito: C (Certo).