Questão de Segurança da Informação — CIS (Critical Security Controls) — CESPE / CEBRASPE 2024
Segurança da Informação›CIS (Critical Security Controls)
Código
ce404049
Banca
CESPE / CEBRASPE
Órgão
ApexBrasil
Ano
2024
Cargo
Ana (APEX)
Os controles críticos de segurança CIS (Center for Internet Security) são um conjunto de práticas destinadas a fornecer às organizações formas de prevenir os ataques mais comuns de cibersegurança. Um dos controles CIS considerado básico é
Aa governança e o gerenciamento de riscos de segurança da informação.
Ba proteção de dados sensíveis.
Ca manutenção, o monitoramento e a análise de logs de auditoria.
Do inventário e controle de ativos de software.
Revelar gabarito e comentário▾
GabaritoD — o inventário e controle de ativos de software.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
CIS Controls: inventário e controle de ativos de software como controle básico
Gabarito: letra D. O enunciado pede um controle CIS considerado básico, e o CIS Controls v8 define o IG1 (Implementation Group 1) como "higiene cibernética básica" — o conjunto mínimo de salvaguardas que toda organização deve aplicar. Dentre as alternativas, o inventário e controle de ativos de software é um dos controles fundamentais desse grupo básico, pois é impossível proteger o que não se conhece. As demais alternativas, embora sejam controles CIS legítimos, não se enquadram como "básicos" na mesma medida — algumas são mais avançadas ou dependem de outros controles.
Os CIS Controls (Center for Internet Security) são um conjunto de melhores práticas de segurança cibernética, organizados em 18 controles na versão 8.1. A estrutura é dividida em três Grupos de Implementação (IGs), que definem a profundidade da implementação conforme o porte, o risco e a maturidade da organização. O IG1 é o nível mais básico, voltado para pequenas e médias empresas com experiência limitada em TI, e define 56 salvaguardas mínimas. O IG2 adiciona 74 salvaguardas (total de 130), e o IG3 adiciona mais 23 (total de 153).
A lógica por trás dos IGs é crucial: todos os 18 controles existem para todas as organizações, mas o que muda é quantas e quais salvaguardas de cada controle devem ser implementadas. O IG1 representa a "higiene cibernética básica" — o conjunto essencial de defesas contra os ataques mais comuns. É exatamente esse conceito que a questão explora: identificar qual controle é considerado básico.
O inventário e controle de ativos de software (Controle 2) é um dos primeiros controles da lista e um dos mais fundamentais. Sem saber quais softwares estão instalados e em execução na organização, é impossível gerenciar vulnerabilidades, aplicar patches ou detectar software não autorizado. É a base para praticamente todos os outros controles de segurança. Por isso, é classificado como um controle básico, essencial para qualquer organização, independentemente do porte.
Vamos analisar cada alternativa à luz do conceito de "controle básico" (IG1):
Alternativa
É um controle CIS?
É considerado "básico" (IG1)?
Justificativa
A) Governança e gerenciamento de riscos
Não
Não
Não é um dos 18 controles CIS; é tema de outros frameworks (ISO 27001, NIST).
B) Proteção de dados sensíveis
Sim (Controle 3)
Não
Exige maturidade maior (classificação, retenção, descarte); típico de IG2.
C) Manutenção, monitoramento e análise de logs
Sim (Controle 8)
Não
Requer ferramentas SIEM e pessoal especializado; associado a IG2/IG3.
D) Inventário e controle de ativos de software
Sim (Controle 2)
Sim
É a base da segurança (não se protege o que não se conhece); faz parte da higiene cibernética básica (IG1).
CIS Controls v8 (18 controles)
1Grupos de implementação
IG1 — higiene cibernética básica
IG2 — organizações com TI mais madura
IG3 — alto risco, especialistas
2Controles básicos (IG1)
Inventário e controle de ativos de software
Inventário e controle de ativos de hardware
Configuração segura
Gestão de vulnerabilidades
3Controles avançados (IG2/IG3)
Proteção de dados
Gestão de logs de auditoria
Resposta a incidentes
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
A governança e o gerenciamento de riscos de segurança da informação é um tema importante, mas não é um dos 18 controles CIS. O CIS Controls foca em controles técnicos e operacionais específicos, não em governança corporativa de segurança. A gestão de riscos é um conceito mais amplo, abordado por frameworks como ISO 27001 e NIST, mas não é um controle CIS em si. A banca usa essa alternativa para confundir o candidato que conhece outros frameworks de segurança.
Alternativa B — ❌ Incorreta
A proteção de dados sensíveis é, de fato, um dos 18 controles CIS (Controle 3: Proteção de Dados). No entanto, não é considerado um controle "básico" no sentido do IG1. A proteção de dados envolve classificação, manuseio, retenção e descarte — atividades que exigem um nível de maturidade maior e são mais relevantes para organizações que lidam com dados confidenciais de clientes ou empresas (característica do IG2). Embora seja um controle importante, não é o mais básico entre as opções.
Alternativa C — ❌ Incorreta
A manutenção, o monitoramento e a análise de logs de auditoria corresponde ao Controle 8 (Gestão de Logs de Auditoria) do CIS Controls. É um controle essencial para detecção de incidentes e investigação forense, mas é considerado um controle mais avançado, tipicamente associado ao IG2 ou IG3. A análise de logs exige ferramentas de SIEM e pessoal especializado, o que não se enquadra no perfil de uma organização com experiência limitada em TI (IG1). Portanto, não é um controle básico.
Alternativa D — ✅ Correta ⟵ GABARITO
O inventário e controle de ativos de software é o Controle 2 do CIS Controls e é, sem dúvida, um controle básico. Ele faz parte do conjunto de controles fundamentais que toda organização deve implementar, independentemente do porte. A lógica é simples: você não pode proteger o que não sabe que existe. Sem um inventário preciso de software, não é possível gerenciar vulnerabilidades, aplicar correções ou detectar software não autorizado. É a base para a segurança cibernética e está claramente no escopo do IG1 (higiene cibernética básica).
NÃO CAIA NESSA!
A banca explora a confusão entre "controle CIS" e "controle básico". As alternativas B e C são controles CIS legítimos, mas não são os mais básicos. O candidato que conhece a lista dos 18 controles pode marcar qualquer uma delas, mas a questão pede especificamente o controle considerado básico — aquele que está no nível IG1, a higiene cibernética essencial. O inventário de software é a fundação de toda a segurança: sem ele, nenhum outro controle funciona plenamente.
PEGA ESSA DICA!
Para questões sobre CIS Controls, memorize os 18 controles e, principalmente, a lógica dos Grupos de Implementação (IG1, IG2, IG3). O IG1 é a "higiene cibernética básica" — os controles essenciais para qualquer organização. Os primeiros controles da lista (inventário de ativos, inventário de software, proteção de dados, configuração segura) tendem a ser os mais básicos. Quando a questão pedir "controle básico", pense nos primeiros controles da lista e no que é fundamental para começar qualquer programa de segurança.