Questão de Segurança da Informação — CIS (Critical Security Controls) — CESPE / CEBRASPE 2025
Segurança da Informação›CIS (Critical Security Controls)
Código
ce418111
Banca
CESPE / CEBRASPE
Órgão
TRF 6
Ano
2025
Cargo
AJ TRF6
De acordo com o CIS Controls, julgue o item a seguir.
Conforme o CIS Controls, os controles de ativos criptográficos integram a seção denominada configuração segura de ativos e softwares corporativos.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
CIS Controls: estrutura dos 18 controles e a localização dos ativos criptográficos
❌ ERRADO. A afirmação está incorreta porque, no CIS Controls v8, os controles de ativos criptográficos não integram a seção "Configuração segura de ativos e softwares corporativos" (Controle 04). Eles pertencem ao Controle 03 — Proteção de Dados, que trata da gestão e proteção de dados sensíveis, incluindo a criptografia. O Controle 04, por sua vez, trata da configuração segura de ativos e software, mas não abrange especificamente os ativos criptográficos.
O CIS Controls é um conjunto de melhores práticas de segurança cibernética desenvolvido pelo Center for Internet Security (CIS), organizado em 18 controles. Cada controle aborda uma área específica da segurança, e a localização correta de cada tema é um ponto frequentemente cobrado em provas. A versão atual é a 8.1, lançada em 2021 e atualizada em 2022, e é composta por 18 controles organizados em 3 grupos de implementação (IGs).
O Controle 03 — Proteção de Dados é um dos mais cobrados e inclui processos como classificação de dados, diretrizes de proteção, manuseio e retenção, requisitos de descarte seguro e criptografia de dados sensíveis. É exatamente nesse controle que se enquadram os controles de ativos criptográficos, pois a criptografia é uma medida de proteção de dados.
Já o Controle 04 — Configuração Segura de Ativos e Softwares Corporativos estabelece e mantém a configuração segura de ativos corporativos (dispositivos de usuário final, dispositivos de rede, dispositivos não computacionais/IoT e servidores) e software (sistemas operacionais e aplicações). O foco está no hardening, na desativação de serviços desnecessários e no gerenciamento de configurações, mas não na gestão de ativos criptográficos.
A confusão entre os controles 03 e 04 é uma pegadinha clássica da banca. O candidato que memoriza apenas os títulos dos controles pode associar "criptografia" a "configuração segura", mas a criptografia é uma técnica de proteção de dados, não de configuração de ativos. A distinção é sutil, mas crucial: o Controle 03 protege os dados em si, enquanto o Controle 04 protege os sistemas que armazenam e processam esses dados.
Para fixar: ativos criptográficos → Controle 03 (Proteção de Dados); configuração segura de ativos e software → Controle 04. Essa é a fronteira que separa o certo do errado nesta questão.
CIS Controls v8 (18 controles)
1Controle 03 — Proteção de Dados
Classificação de dados
Manuseio e retenção
Descarte seguro
Ativos criptográficos (criptografia)
2Controle 04 — Configuração Segura
Hardening de ativos
Desativação de serviços
Gerenciamento de configurações
Não abrange ativos criptográficos
LEVEL · soulevel.com.br
Alternativa C — ❌ Incorreta
A alternativa afirma que os controles de ativos criptográficos integram a seção "configuração segura de ativos e softwares corporativos". Isso está errado porque essa seção corresponde ao Controle 04, que trata da configuração segura de ativos e software, mas não abrange especificamente os ativos criptográficos. Os controles de ativos criptográficos pertencem ao Controle 03 — Proteção de Dados, que inclui a criptografia de dados sensíveis como uma de suas salvaguardas. A banca explora a confusão entre os dois controles, levando o candidato a associar erroneamente a criptografia à configuração segura.
Alternativa E — ✅ Correta ⟵ GABARITO
A alternativa está correta ao afirmar que a afirmação do enunciado é errada. Os controles de ativos criptográficos não integram a seção "configuração segura de ativos e softwares corporativos" (Controle 04). Eles pertencem ao Controle 03 — Proteção de Dados, que trata da proteção de dados sensíveis, incluindo a criptografia. O Controle 04, por sua vez, foca na configuração segura de ativos e software, mas não abrange especificamente os ativos criptográficos. Portanto, a afirmação do enunciado está incorreta, e a alternativa E é o gabarito.
NÃO CAIA NESSA!
A banca troca a localização dos ativos criptográficos: eles pertencem ao Controle 03 (Proteção de Dados), não ao Controle 04 (Configuração Segura). O candidato que memoriza apenas os títulos dos controles pode associar "criptografia" a "configuração segura", mas a criptografia é uma técnica de proteção de dados, não de configuração de ativos. Fique atento a essa distinção!