Pular para o conteúdo principal

Questão de Segurança da Informação — CIS (Critical Security Controls) — CESPE / CEBRASPE 2026

Segurança da InformaçãoCIS (Critical Security Controls)
Código
ce390560
Banca
CESPE / CEBRASPE
Órgão
TCU
Ano
2026
Cargo
AUFC ( )

No que se refere a frameworks de segurança da informação e a tratamento de incidentes cibernéticos, julgue o item a seguir.

 

Em um cenário corporativo no qual o framework NIST CSF é utilizado para organização das funções de segurança, a implementação de inventário e controle de ativos prevista nos CIS controls pode apoiar diretamente a função Identify do framework, já que ambos exigem visibilidade consistente de recursos tecnológicos.

  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

CIS Controls e NIST CSF: sinergia entre frameworks

✅ CERTO. A afirmação está correta: o controle CIS de inventário e controle de ativos empresariais apoia diretamente a função Identify do NIST CSF, pois ambos exigem visibilidade consistente dos recursos tecnológicos. O NIST CSF organiza a segurança em cinco funções — Identify, Protect, Detect, Respond e Recover — e a função Identify (Identificar) tem como núcleo justamente o desenvolvimento do entendimento organizacional para gerenciar riscos, o que começa com o inventário de ativos. O CIS Control 1 (Inventário e Controle de Ativos Empresariais) é a base dessa visibilidade.

O NIST Cybersecurity Framework (CSF) é um framework voluntário que fornece uma linguagem comum para as organizações gerenciarem riscos de segurança cibernética. Ele é estruturado em cinco funções principais, que representam o ciclo de vida da gestão de segurança:

  • Identify (Identificar): desenvolver o entendimento organizacional para gerenciar riscos de segurança cibernética a sistemas, pessoas, ativos, dados e capacidades.

  • Protect (Proteger): desenvolver e implementar as salvaguardas adequadas para garantir a prestação de serviços de infraestrutura crítica.

  • Detect (Detectar): desenvolver e implementar as atividades adequadas para identificar a ocorrência de um evento de segurança cibernética.

  • Respond (Responder): desenvolver e implementar as atividades adequadas para agir em relação a um evento de segurança cibernética detectado.

  • Recover (Recuperar): desenvolver e implementar as atividades adequadas para manter planos de resiliência e restaurar quaisquer capacidades ou serviços que foram prejudicados devido a um evento de segurança cibernética.

A função Identify é o ponto de partida lógico: sem saber o que se tem, não é possível proteger, detectar, responder ou recuperar. É aqui que entra o inventário de ativos. O CIS Control 1 — Inventário e Controle de Ativos Empresariais — exige que a organização mantenha um inventário completo e atualizado de todos os ativos de hardware conectados à rede, incluindo servidores, estações de trabalho, dispositivos móveis, roteadores, switches e outros equipamentos. Esse inventário é a base para a gestão de vulnerabilidades, controle de acesso, configuração segura e todas as outras atividades de segurança.

A sinergia entre os dois frameworks é direta e reconhecida pelo próprio CIS, que publica mapeamentos oficiais dos CIS Controls para o NIST CSF. O inventário de ativos é uma das categorias centrais da função Identify, pois fornece a visibilidade necessária para a gestão de riscos. Sem um inventário preciso, a organização não consegue identificar quais ativos são críticos, quais estão vulneráveis, quais precisam de proteção adicional ou quais devem ser priorizados na resposta a incidentes.

A banca explora aqui a capacidade do candidato de relacionar dois frameworks complementares. A pegadinha seria pensar que os CIS Controls e o NIST CSF são concorrentes ou que o inventário de ativos se encaixaria melhor em outra função, como Protect ou Detect. Na verdade, o inventário é o alicerce da função Identify, pois é a partir dele que se conhece o ambiente e se identificam os riscos. Guarde essa relação: inventário de ativos → função Identify — é exatamente essa conexão que a questão testa.

Item — ✅ CERTO

A afirmação está correta por dois motivos complementares. Primeiro, o CIS Control 1 (Inventário e Controle de Ativos Empresariais) tem como objetivo estabelecer e manter um inventário completo e preciso de todos os ativos de hardware da organização, garantindo visibilidade sobre o parque tecnológico. Segundo, a função Identify do NIST CSF tem como categoria central a gestão de ativos (Asset Management), que exige justamente essa visibilidade para identificar, documentar e gerenciar os recursos de informação e tecnologia. A implementação do controle CIS fornece os dados que alimentam a função Identify, permitindo que a organização conheça seus ativos, avalie riscos e tome decisões informadas. A relação é de apoio direto e mútuo: o CIS Control 1 é uma forma concreta de implementar a categoria Asset Management da função Identify.

Gabarito: C (Certo).

Link permanente: /questoes/ce390560