Questão de Segurança da Informação — CIS (Critical Security Controls) — CESPE / CEBRASPE 2024
Segurança da Informação›CIS (Critical Security Controls)
Código
ce404050
Banca
CESPE / CEBRASPE
Órgão
ApexBrasil
Ano
2024
Cargo
Ana (APEX)
Um dos controles CIS destaca a importância de implementar processos de autenticação forte, gerenciamento de identidades e controles de acesso para proteger contra acessos não autorizados; essa prática inclui o uso de autenticação multifator (MFA), gerenciamento de privilégios e segregação de deveres. Esse controle CIS é denominado
Agerenciamento de contas privilegiadas.
Bgerenciamento de ativos de software.
Cdefesa contra malwares.
Dcontrole de acesso baseado em rede.
Revelar gabarito e comentário▾
GabaritoA — gerenciamento de contas privilegiadas.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
CIS Controls: Gerenciamento de Contas Privilegiadas
Gabarito: letra A. O enunciado descreve exatamente o escopo do controle CIS de gerenciamento de contas privilegiadas (Controle 06 da versão 8.1), que trata de autenticação forte, gerenciamento de identidades, controle de acesso, MFA, privilégios e segregação de funções. As demais alternativas tratam de outros controles CIS, com focos distintos.
Os CIS Controls (Center for Internet Security) são um conjunto de 18 melhores práticas de segurança cibernética, organizadas em 3 grupos de implementação (IG1, IG2 e IG3). Cada controle aborda uma área específica de defesa. O controle que o enunciado descreve é o Controle 06: Gestão do Controle de Acesso, que na versão 8.1 é frequentemente referido como "Gerenciamento de Contas Privilegiadas" ou "Gestão de Controle de Acesso". Este controle estabelece que o acesso de usuários, administradores e contas de serviço deve ser baseado na função e na necessidade da empresa, utilizando o princípio do menor privilégio e a separação de funções.
A descrição do enunciado — "processos de autenticação forte, gerenciamento de identidades e controles de acesso para proteger contra acessos não autorizados; essa prática inclui o uso de autenticação multifator (MFA), gerenciamento de privilégios e segregação de deveres" — é uma síntese perfeita das medidas de segurança (safeguards) do Controle 06. Por exemplo, as medidas 6.3, 6.4 e 6.5 exigem MFA para aplicações externas, acesso remoto e acesso administrativo, respectivamente. A medida 6.8 define o controle de acesso baseado em funções (RBAC). O texto do próprio controle menciona que "o acesso de usuário, administrador e conta de serviço deve ser baseado na função e na necessidade da empresa", e que o acesso baseado em função é uma técnica para definir requisitos de acesso com base em "necessidade de saber, privilégio mínimo, requisitos de privacidade, e/ou separação de funções".
A pegadinha da questão está em associar o enunciado a um controle mais genérico, como "controle de acesso baseado em rede" ou "defesa contra malwares", quando na verdade o foco é o gerenciamento de contas com privilégios elevados. O candidato que não conhece a estrutura dos CIS Controls pode se confundir, mas a menção explícita a "gerenciamento de privilégios" e "segregação de deveres" aponta diretamente para o controle de contas privilegiadas.
NÃO CAIA NESSA!
A banca descreve o controle de forma ampla, incluindo MFA e controle de acesso, para induzir o candidato a escolher uma alternativa genérica como "controle de acesso baseado em rede". No entanto, o termo-chave "gerenciamento de privilégios" e "segregação de deveres" são exclusivos do controle de contas privilegiadas. Fique atento: o CIS Control 06 é sobre quem tem acesso e com quais privilégios, não sobre a rede em si.
CIS Controls (18 práticas)
1Controle 06: Gerenciamento de Contas Privilegiadas
Autenticação forte (MFA)
Gerenciamento de identidades
Controle de acesso (RBAC)
Menor privilégio
Segregação de funções
2Outros controles
Controle 02: Ativos de software
Controle 10: Defesa contra malwares
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
O enunciado descreve com precisão o escopo do controle CIS de gerenciamento de contas privilegiadas (Controle 06). As medidas de segurança deste controle incluem exigir MFA para acesso administrativo (6.5), centralizar o controle de acesso (6.7) e definir controle de acesso baseado em funções (6.8). O texto do controle afirma que "o acesso de usuário, administrador e conta de serviço deve ser baseado na função e na necessidade da empresa", e que o acesso baseado em função considera "necessidade de saber, privilégio mínimo, requisitos de privacidade, e/ou separação de funções". Isso corresponde exatamente à descrição do enunciado.
Alternativa B — ❌ Incorreta
Gerenciamento de ativos de software é o Controle 02 dos CIS Controls, que trata do inventário e controle de software licenciado e instalado nos ativos. Não tem relação com autenticação, MFA ou privilégios de acesso. O foco é saber quais softwares estão em uso para evitar software não licenciado ou vulnerável.
Alternativa C — ❌ Incorreta
Defesa contra malwares é o Controle 10 dos CIS Controls, que trata de prevenção, detecção e resposta a malware. Embora o gerenciamento de privilégios ajude a mitigar o impacto de malware (como ransomware), o controle em si não é sobre autenticação ou controle de acesso, mas sobre a proteção contra códigos maliciosos.
Alternativa D — ❌ Incorreta
Controle de acesso baseado em rede não é um controle CIS específico. O CIS Control 06 trata de controle de acesso, mas o foco é o gerenciamento de identidades e privilégios, não o controle de acesso em nível de rede (como firewalls ou segmentação). A alternativa é genérica e não corresponde ao escopo detalhado no enunciado, que menciona explicitamente "gerenciamento de privilégios" e "segregação de deveres".