Pular para o conteúdo principal

Questão de Segurança da Informação — CIS (Critical Security Controls) — CESPE / CEBRASPE 2025

Segurança da InformaçãoCIS (Critical Security Controls)
Código
ce418111
Banca
CESPE / CEBRASPE
Órgão
TRF 6
Ano
2025
Cargo
AJ TRF6

De acordo com o CIS Controls, julgue o item a seguir.

 

Conforme o CIS Controls, os controles de ativos criptográficos integram a seção denominada configuração segura de ativos e softwares corporativos.

  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

CIS Controls: estrutura dos 18 controles e a localização dos ativos criptográficos

❌ ERRADO. A afirmação está incorreta porque, no CIS Controls v8, os controles de ativos criptográficos não integram a seção "Configuração segura de ativos e softwares corporativos" (Controle 04). Eles pertencem ao Controle 03 — Proteção de Dados, que trata da gestão e proteção de dados sensíveis, incluindo a criptografia. O Controle 04, por sua vez, trata da configuração segura de ativos e software, mas não abrange especificamente os ativos criptográficos.

O CIS Controls é um conjunto de melhores práticas de segurança cibernética desenvolvido pelo Center for Internet Security (CIS), organizado em 18 controles. Cada controle aborda uma área específica da segurança, e a localização correta de cada tema é um ponto frequentemente cobrado em provas. A versão atual é a 8.1, lançada em 2021 e atualizada em 2022, e é composta por 18 controles organizados em 3 grupos de implementação (IGs).

O Controle 03 — Proteção de Dados é um dos mais cobrados e inclui processos como classificação de dados, diretrizes de proteção, manuseio e retenção, requisitos de descarte seguro e criptografia de dados sensíveis. É exatamente nesse controle que se enquadram os controles de ativos criptográficos, pois a criptografia é uma medida de proteção de dados.

Já o Controle 04 — Configuração Segura de Ativos e Softwares Corporativos estabelece e mantém a configuração segura de ativos corporativos (dispositivos de usuário final, dispositivos de rede, dispositivos não computacionais/IoT e servidores) e software (sistemas operacionais e aplicações). O foco está no hardening, na desativação de serviços desnecessários e no gerenciamento de configurações, mas não na gestão de ativos criptográficos.

A confusão entre os controles 03 e 04 é uma pegadinha clássica da banca. O candidato que memoriza apenas os títulos dos controles pode associar "criptografia" a "configuração segura", mas a criptografia é uma técnica de proteção de dados, não de configuração de ativos. A distinção é sutil, mas crucial: o Controle 03 protege os dados em si, enquanto o Controle 04 protege os sistemas que armazenam e processam esses dados.

Para fixar: ativos criptográficos → Controle 03 (Proteção de Dados); configuração segura de ativos e software → Controle 04. Essa é a fronteira que separa o certo do errado nesta questão.

CIS Controls v8 (18 controles)
  • 1Controle 03 — Proteção de Dados
    • Classificação de dados
    • Manuseio e retenção
    • Descarte seguro
    • Ativos criptográficos (criptografia)
  • 2Controle 04 — Configuração Segura
    • Hardening de ativos
    • Desativação de serviços
    • Gerenciamento de configurações
    • Não abrange ativos criptográficos
LEVEL · soulevel.com.br

Alternativa C — ❌ Incorreta

A alternativa afirma que os controles de ativos criptográficos integram a seção "configuração segura de ativos e softwares corporativos". Isso está errado porque essa seção corresponde ao Controle 04, que trata da configuração segura de ativos e software, mas não abrange especificamente os ativos criptográficos. Os controles de ativos criptográficos pertencem ao Controle 03 — Proteção de Dados, que inclui a criptografia de dados sensíveis como uma de suas salvaguardas. A banca explora a confusão entre os dois controles, levando o candidato a associar erroneamente a criptografia à configuração segura.

Alternativa E — ✅ Correta ⟵ GABARITO

A alternativa está correta ao afirmar que a afirmação do enunciado é errada. Os controles de ativos criptográficos não integram a seção "configuração segura de ativos e softwares corporativos" (Controle 04). Eles pertencem ao Controle 03 — Proteção de Dados, que trata da proteção de dados sensíveis, incluindo a criptografia. O Controle 04, por sua vez, foca na configuração segura de ativos e software, mas não abrange especificamente os ativos criptográficos. Portanto, a afirmação do enunciado está incorreta, e a alternativa E é o gabarito.

NÃO CAIA NESSA!

A banca troca a localização dos ativos criptográficos: eles pertencem ao Controle 03 (Proteção de Dados), não ao Controle 04 (Configuração Segura). O candidato que memoriza apenas os títulos dos controles pode associar "criptografia" a "configuração segura", mas a criptografia é uma técnica de proteção de dados, não de configuração de ativos. Fique atento a essa distinção!

Gabarito: letra E

Link permanente: /questoes/ce418111