Questão de Segurança da Informação — CIS (Critical Security Controls) — CESPE / CEBRASPE 2024
Segurança da Informação›CIS (Critical Security Controls)
Código
ce404059
Banca
CESPE / CEBRASPE
Órgão
CNJ
Ano
2024
Cargo
TJ
Julgue o próximo item, relativo a segurança da informação e gestão da segurança da informação.
Conforme a versão mais recente dos controles CIS, um dos procedimentos do controle denominado recuperação de dados é realizado por uma equipe externa à organização, que deve executar, semestralmente, um full backup de todos os dados de produção da organização e imediatamente tentar restaurá-lo, verificando a sua integridade para garantir que o sistema operacional, as aplicações e os dados do backup estejam intactos e funcionais.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Recuperação de dados nos Controles CIS
❌ ERRADO. A afirmação está incorreta porque, conforme a versão 8 dos Controles CIS, o teste de recuperação de dados deve ser realizado trimestralmente (ou com mais frequência), e não semestralmente, e por uma equipe de teste que avalia uma amostra aleatória de backups, e não um full backup de todos os dados de produção. A fonte é o Controle 11 (Recuperação de dados) dos CIS Controls v8.
O enunciado mistura e distorce elementos do Controle 11 dos CIS Controls. Vamos entender o que ele realmente estabelece. O Controle 11, "Recuperação de dados", tem como objetivo garantir que a organização consiga restaurar seus dados e sistemas após um incidente, como um ataque de ransomware. Para isso, ele define procedimentos e medidas de segurança (safeguards) específicas.
O trecho central do enunciado que o torna incorreto é a frequência e o escopo do teste. O CIS Controls v8, na seção "Procedimentos e ferramentas" do Controle 11, estabelece que:
CIS Controls v8, Controle 11 (Recuperação de dados):
"Uma vez por trimestre (ou sempre que um novo processo ou tecnologia de backup for introduzido), uma equipe de teste deve avaliar uma amostra aleatória de backups e tentar restaurá-los em um ambiente de teste. Os backups restaurados devem ser verificados para garantir que o sistema operacional, a aplicação e dados do backup estejam intactos e funcionais."
Aqui estão os três erros principais do enunciado:
Frequência: O enunciado diz "semestralmente", mas o CIS exige testes trimestrais (ou mais frequentes).
Escopo: O enunciado fala em "full backup de todos os dados de produção", mas o CIS determina a avaliação de uma amostra aleatória de backups.
Executor: O enunciado menciona "equipe externa à organização", mas o CIS fala em "equipe de teste", sem especificar que seja externa.
A parte final do enunciado, sobre verificar a integridade do sistema operacional, aplicações e dados, está correta e reflete o que o CIS determina. No entanto, os erros anteriores tornam a afirmação como um todo incorreta.
É importante notar que a frequência de execução do backup em si é diferente da frequência de teste do backup. O CIS Controls v8, na medida de segurança 11.2, estabelece que os backups automatizados devem ser executados semanalmente ou com mais frequência. Já o teste de recuperação, conforme a medida 11.5, deve ser feito trimestralmente ou com mais frequência. O enunciado confunde essas duas frequências.
NÃO CAIA NESSA!
A banca mistura os requisitos do CIS Controls para criar um distrator. Ela pega a frequência de execução do backup (semanal) e a substitui por "semestral", e troca o escopo do teste (amostra aleatória) por "full backup de todos os dados". O candidato que memorizou apenas a ideia geral de "testar backups" pode cair na armadilha, sem perceber os detalhes específicos que o CIS exige. Fique atento: a banca adora inverter ou trocar esses detalhes numéricos e de escopo.
1Frequência: trimestral
2Escopo: amostra aleatória
3Executor: equipe de teste
4Verificar integridade
LEVEL · soulevel.com.br
Item — ❌ Errado
O item está errado por três motivos principais, todos contrastando com o texto do CIS Controls v8:
Frequência incorreta: O enunciado afirma que o teste é "semestral". O CIS exige que o teste seja feito "uma vez por trimestre (ou sempre que um novo processo ou tecnologia de backup for introduzido)". A frequência correta é trimestral, não semestral.
Escopo incorreto: O enunciado fala em "full backup de todos os dados de produção". O CIS determina que a equipe de teste deve avaliar "uma amostra aleatória de backups", não todos os dados.
Executor impreciso: O enunciado menciona "equipe externa à organização". O CIS simplesmente fala em "equipe de teste", sem exigir que seja externa. A equipe pode ser interna ou externa, o que importa é a função de teste.
A única parte correta do enunciado é a final, sobre verificar a integridade do sistema operacional, aplicações e dados do backup, que está alinhada com o CIS. No entanto, como os demais elementos estão incorretos, a afirmação como um todo é falsa.