Pular para o conteúdo principal

Questão de Segurança da Informação — NIST (National Institute of Standarts and Technology) — CESPE / CEBRASPE 2024

Segurança da InformaçãoNIST (National Institute of Standarts and Technology)
Código
ce404061
Banca
CESPE / CEBRASPE
Órgão
CNJ
Ano
2024
Cargo
TJ
Julgue o próximo item, relativo  a segurança da informação e gestão da segurança da informação.   Conforme a versão mais recente do NIST Cybersecurity Framework, a função core IDENTIFY (ID) abrange resultados como gestão de identidade, autenticação, controle de acesso, segurança de dados e resiliência da infraestrutura tecnológica.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

NIST Cybersecurity Framework – Função IDENTIFY (ID)

❌ ERRADO. A afirmação está incorreta porque mistura resultados de funções distintas do NIST Cybersecurity Framework (CSF). A função IDENTIFY (ID) abrange resultados como Asset Management, Business Environment, Governance, Risk Assessment e Risk Management Strategy — ou seja, o entendimento do contexto organizacional e dos riscos. Já a gestão de identidade, autenticação e controle de acesso pertencem à função PROTECT (PR), especificamente à categoria Identity Management, Authentication and Access Control (PR.AC). A segurança de dados também é da função PROTECT (categoria Data Security – PR.DS), e a resiliência da infraestrutura tecnológica está relacionada à função RECOVER (RC). Portanto, o item erra ao atribuir à função IDENTIFY resultados que são de outras funções do framework.

O NIST Cybersecurity Framework (CSF) é um guia publicado pelo National Institute of Standards and Technology (NIST) que fornece um conjunto de padrões, diretrizes e práticas para ajudar organizações a gerenciar e reduzir riscos de segurança cibernética. A versão mais recente, o CSF 2.0, organiza as atividades de segurança em seis funções principais: Govern (GV), Identify (ID), Protect (PR), Detect (DE), Respond (RS) e Recover (RC). Cada função é composta por categorias e subcategorias que descrevem resultados específicos.

A função IDENTIFY (ID) tem como objetivo desenvolver o entendimento organizacional necessário para gerenciar riscos de segurança cibernética em sistemas, pessoas, ativos, dados e capacidades. Ela responde à pergunta: "O que temos e quais são os riscos?". As categorias da função IDENTIFY incluem:

  • Asset Management (ID.AM): identificar e gerenciar os ativos (hardware, software, dados, pessoas) da organização.

  • Business Environment (ID.BE): entender a missão, os objetivos, as partes interessadas e as atividades da organização.

  • Governance (ID.GV): estabelecer políticas, procedimentos e processos para gerenciar e monitorar os requisitos regulatórios, legais, de risco e operacionais.

  • Risk Assessment (ID.RA): identificar e avaliar os riscos de segurança cibernética para os ativos da organização.

  • Risk Management Strategy (ID.RM): estabelecer prioridades, restrições, tolerâncias a riscos e premissas para apoiar as decisões operacionais.

Por outro lado, a função PROTECT (PR) é responsável por desenvolver e implementar as salvaguardas adequadas para garantir a prestação de serviços de infraestrutura crítica. É dentro da PROTECT que encontramos a categoria Identity Management, Authentication and Access Control (PR.AC), que trata exatamente da gestão de identidades, autenticação e controle de acesso. A categoria Data Security (PR.DS) também pertence à PROTECT e trata da proteção da confidencialidade, integridade e disponibilidade dos dados.

A resiliência da infraestrutura tecnológica está mais associada à função RECOVER (RC), que trata do desenvolvimento e implementação de atividades para manter planos de resiliência e restaurar capacidades ou serviços que foram prejudicados por um incidente de segurança cibernética.

A pegadinha da questão está em misturar resultados de funções diferentes do framework, atribuindo à função IDENTIFY (ID) resultados que são, na verdade, de outras funções (PROTECT e RECOVER). O candidato que conhece apenas superficialmente o framework pode ser induzido a erro, pois a gestão de identidade e controle de acesso são temas centrais de segurança, mas não fazem parte da função IDENTIFY.

Para fixar o conhecimento, veja a distribuição das funções e seus focos principais:

Função

Foco Principal

Govern (GV)

Estabelecer e monitorar a estratégia, políticas e requisitos de segurança cibernética

Identify (ID)

Entender o contexto organizacional e gerenciar riscos

Protect (PR)

Implementar salvaguardas para proteger ativos e dados

Detect (DE)

Descobrir e analisar possíveis incidentes de segurança

Respond (RS)

Tomar medidas para conter e mitigar incidentes

Recover (RC)

Restaurar capacidades e serviços após um incidente

NIST CSF 2.0
  • 1Govern (GV)
    • estratégia e políticas
  • 2Identify (ID)
    • Asset Management
    • Business Environment
    • Governance
    • Risk Assessment
    • Risk Management Strategy
  • 3Protect (PR)
    • Identity/Authentication/Access (PR.AC)
    • Data Security (PR.DS)
  • 4Detect (DE)
    • descobrir incidentes
  • 5Respond (RS)
    • conter e mitigar
  • 6Recover (RC)
    • resiliência e restauração
LEVEL · soulevel.com.br
NÃO CAIA NESSA!

A banca mistura resultados de funções diferentes do NIST CSF. A gestão de identidade, autenticação e controle de acesso (PR.AC) e a segurança de dados (PR.DS) são da função PROTECT, não da IDENTIFY. A resiliência da infraestrutura é da função RECOVER. A função IDENTIFY foca em entender o contexto e gerenciar riscos (ativos, ambiente de negócios, governança, avaliação de riscos e estratégia de gestão de riscos).

PEGA ESSA DICA!

Para questões sobre o NIST CSF, memorize as seis funções e seus focos principais. Associe cada função a uma pergunta-chave: IDENTIFY = "O que temos?", PROTECT = "Como protegemos?", DETECT = "Como descobrimos?", RESPOND = "Como respondemos?", RECOVER = "Como recuperamos?", GOVERN = "Como governamos?". Isso ajuda a identificar rapidamente a qual função cada resultado pertence.

Gabarito: letra E (Errado).

Link permanente: /questoes/ce404061