Questão de Segurança da Informação — NIST (National Institute of Standarts and Technology) — CESPE / CEBRASPE 2024
- Código
- ce404061
- Banca
- CESPE / CEBRASPE
- Órgão
- CNJ
- Ano
- 2024
- Cargo
- TJ
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. A afirmação está incorreta porque mistura resultados de funções distintas do NIST Cybersecurity Framework (CSF). A função IDENTIFY (ID) abrange resultados como Asset Management, Business Environment, Governance, Risk Assessment e Risk Management Strategy — ou seja, o entendimento do contexto organizacional e dos riscos. Já a gestão de identidade, autenticação e controle de acesso pertencem à função PROTECT (PR), especificamente à categoria Identity Management, Authentication and Access Control (PR.AC). A segurança de dados também é da função PROTECT (categoria Data Security – PR.DS), e a resiliência da infraestrutura tecnológica está relacionada à função RECOVER (RC). Portanto, o item erra ao atribuir à função IDENTIFY resultados que são de outras funções do framework.
O NIST Cybersecurity Framework (CSF) é um guia publicado pelo National Institute of Standards and Technology (NIST) que fornece um conjunto de padrões, diretrizes e práticas para ajudar organizações a gerenciar e reduzir riscos de segurança cibernética. A versão mais recente, o CSF 2.0, organiza as atividades de segurança em seis funções principais: Govern (GV), Identify (ID), Protect (PR), Detect (DE), Respond (RS) e Recover (RC). Cada função é composta por categorias e subcategorias que descrevem resultados específicos.
A função IDENTIFY (ID) tem como objetivo desenvolver o entendimento organizacional necessário para gerenciar riscos de segurança cibernética em sistemas, pessoas, ativos, dados e capacidades. Ela responde à pergunta: "O que temos e quais são os riscos?". As categorias da função IDENTIFY incluem:
Asset Management (ID.AM): identificar e gerenciar os ativos (hardware, software, dados, pessoas) da organização.
Business Environment (ID.BE): entender a missão, os objetivos, as partes interessadas e as atividades da organização.
Governance (ID.GV): estabelecer políticas, procedimentos e processos para gerenciar e monitorar os requisitos regulatórios, legais, de risco e operacionais.
Risk Assessment (ID.RA): identificar e avaliar os riscos de segurança cibernética para os ativos da organização.
Risk Management Strategy (ID.RM): estabelecer prioridades, restrições, tolerâncias a riscos e premissas para apoiar as decisões operacionais.
Por outro lado, a função PROTECT (PR) é responsável por desenvolver e implementar as salvaguardas adequadas para garantir a prestação de serviços de infraestrutura crítica. É dentro da PROTECT que encontramos a categoria Identity Management, Authentication and Access Control (PR.AC), que trata exatamente da gestão de identidades, autenticação e controle de acesso. A categoria Data Security (PR.DS) também pertence à PROTECT e trata da proteção da confidencialidade, integridade e disponibilidade dos dados.
A resiliência da infraestrutura tecnológica está mais associada à função RECOVER (RC), que trata do desenvolvimento e implementação de atividades para manter planos de resiliência e restaurar capacidades ou serviços que foram prejudicados por um incidente de segurança cibernética.
A pegadinha da questão está em misturar resultados de funções diferentes do framework, atribuindo à função IDENTIFY (ID) resultados que são, na verdade, de outras funções (PROTECT e RECOVER). O candidato que conhece apenas superficialmente o framework pode ser induzido a erro, pois a gestão de identidade e controle de acesso são temas centrais de segurança, mas não fazem parte da função IDENTIFY.
Para fixar o conhecimento, veja a distribuição das funções e seus focos principais:
Função | Foco Principal |
|---|---|
Govern (GV) | Estabelecer e monitorar a estratégia, políticas e requisitos de segurança cibernética |
Identify (ID) | Entender o contexto organizacional e gerenciar riscos |
Protect (PR) | Implementar salvaguardas para proteger ativos e dados |
Detect (DE) | Descobrir e analisar possíveis incidentes de segurança |
Respond (RS) | Tomar medidas para conter e mitigar incidentes |
Recover (RC) | Restaurar capacidades e serviços após um incidente |
A banca mistura resultados de funções diferentes do NIST CSF. A gestão de identidade, autenticação e controle de acesso (PR.AC) e a segurança de dados (PR.DS) são da função PROTECT, não da IDENTIFY. A resiliência da infraestrutura é da função RECOVER. A função IDENTIFY foca em entender o contexto e gerenciar riscos (ativos, ambiente de negócios, governança, avaliação de riscos e estratégia de gestão de riscos).
Para questões sobre o NIST CSF, memorize as seis funções e seus focos principais. Associe cada função a uma pergunta-chave: IDENTIFY = "O que temos?", PROTECT = "Como protegemos?", DETECT = "Como descobrimos?", RESPOND = "Como respondemos?", RECOVER = "Como recuperamos?", GOVERN = "Como governamos?". Isso ajuda a identificar rapidamente a qual função cada resultado pertence.
Gabarito: letra E (Errado).
Link permanente: /questoes/ce404061