Pular para o conteúdo principal

Questão de Segurança da Informação — CIS (Critical Security Controls) — CESPE / CEBRASPE 2024

Segurança da InformaçãoCIS (Critical Security Controls)
Código
ce404059
Banca
CESPE / CEBRASPE
Órgão
CNJ
Ano
2024
Cargo
TJ

Julgue o próximo item, relativo  a segurança da informação e gestão da segurança da informação.


Conforme a versão mais recente dos controles CIS, um dos procedimentos do controle denominado recuperação de dados é realizado por uma equipe externa à organização, que deve executar, semestralmente, um full backup de todos os dados de produção da organização e imediatamente tentar restaurá-lo, verificando a sua integridade para garantir que o sistema operacional, as aplicações e os dados do backup estejam intactos e funcionais.

  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Recuperação de dados nos Controles CIS

❌ ERRADO. A afirmação está incorreta porque, conforme a versão 8 dos Controles CIS, o teste de recuperação de dados deve ser realizado trimestralmente (ou com mais frequência), e não semestralmente, e por uma equipe de teste que avalia uma amostra aleatória de backups, e não um full backup de todos os dados de produção. A fonte é o Controle 11 (Recuperação de dados) dos CIS Controls v8.

O enunciado mistura e distorce elementos do Controle 11 dos CIS Controls. Vamos entender o que ele realmente estabelece. O Controle 11, "Recuperação de dados", tem como objetivo garantir que a organização consiga restaurar seus dados e sistemas após um incidente, como um ataque de ransomware. Para isso, ele define procedimentos e medidas de segurança (safeguards) específicas.

O trecho central do enunciado que o torna incorreto é a frequência e o escopo do teste. O CIS Controls v8, na seção "Procedimentos e ferramentas" do Controle 11, estabelece que:

CIS Controls v8, Controle 11 (Recuperação de dados):

"Uma vez por trimestre (ou sempre que um novo processo ou tecnologia de backup for introduzido), uma equipe de teste deve avaliar uma amostra aleatória de backups e tentar restaurá-los em um ambiente de teste. Os backups restaurados devem ser verificados para garantir que o sistema operacional, a aplicação e dados do backup estejam intactos e funcionais."

Aqui estão os três erros principais do enunciado:

  1. Frequência: O enunciado diz "semestralmente", mas o CIS exige testes trimestrais (ou mais frequentes).

  2. Escopo: O enunciado fala em "full backup de todos os dados de produção", mas o CIS determina a avaliação de uma amostra aleatória de backups.

  3. Executor: O enunciado menciona "equipe externa à organização", mas o CIS fala em "equipe de teste", sem especificar que seja externa.

A parte final do enunciado, sobre verificar a integridade do sistema operacional, aplicações e dados, está correta e reflete o que o CIS determina. No entanto, os erros anteriores tornam a afirmação como um todo incorreta.

É importante notar que a frequência de execução do backup em si é diferente da frequência de teste do backup. O CIS Controls v8, na medida de segurança 11.2, estabelece que os backups automatizados devem ser executados semanalmente ou com mais frequência. Já o teste de recuperação, conforme a medida 11.5, deve ser feito trimestralmente ou com mais frequência. O enunciado confunde essas duas frequências.

NÃO CAIA NESSA!

A banca mistura os requisitos do CIS Controls para criar um distrator. Ela pega a frequência de execução do backup (semanal) e a substitui por "semestral", e troca o escopo do teste (amostra aleatória) por "full backup de todos os dados". O candidato que memorizou apenas a ideia geral de "testar backups" pode cair na armadilha, sem perceber os detalhes específicos que o CIS exige. Fique atento: a banca adora inverter ou trocar esses detalhes numéricos e de escopo.

  1. 1Frequência: trimestral
  2. 2Escopo: amostra aleatória
  3. 3Executor: equipe de teste
  4. 4Verificar integridade
LEVEL · soulevel.com.br

Item — ❌ Errado

O item está errado por três motivos principais, todos contrastando com o texto do CIS Controls v8:

  • Frequência incorreta: O enunciado afirma que o teste é "semestral". O CIS exige que o teste seja feito "uma vez por trimestre (ou sempre que um novo processo ou tecnologia de backup for introduzido)". A frequência correta é trimestral, não semestral.

  • Escopo incorreto: O enunciado fala em "full backup de todos os dados de produção". O CIS determina que a equipe de teste deve avaliar "uma amostra aleatória de backups", não todos os dados.

  • Executor impreciso: O enunciado menciona "equipe externa à organização". O CIS simplesmente fala em "equipe de teste", sem exigir que seja externa. A equipe pode ser interna ou externa, o que importa é a função de teste.

A única parte correta do enunciado é a final, sobre verificar a integridade do sistema operacional, aplicações e dados do backup, que está alinhada com o CIS. No entanto, como os demais elementos estão incorretos, a afirmação como um todo é falsa.

Gabarito: ❌ ERRADO.

Link permanente: /questoes/ce404059