Questão de Segurança da Informação — CIS (Critical Security Controls) — CESPE / CEBRASPE 2025
- Código
- ce418112
- Banca
- CESPE / CEBRASPE
- Órgão
- TRF 6
- Ano
- 2025
- Cargo
- AJ TRF6
- CCerto
- EErrado
GabaritoE — Errado
Gabarito: E (Errado). O CIS Controls recomenda a gestão ativa (inventariar, rastrear e corrigir) de todos os ativos corporativos, incluindo dispositivos móveis, e não a gestão passiva. Essa gestão ativa está inserida no Controle 01 – Inventário e Controle de Ativos Corporativos, que é o primeiro controle da lista, não o segundo. A afirmação erra ao trocar "ativa" por "passiva" e ao dizer que é a "segunda área de controles".
O CIS Controls (Center for Internet Security) é um conjunto de melhores práticas de segurança cibernética, organizado em 18 controles na versão 8.1. O Controle 01 é justamente o "Inventário e Controle de Ativos Corporativos", cuja visão geral descreve a gestão ativa de todos os ativos — dispositivos de usuário final (incluindo portáteis e móveis), dispositivos de rede, IoT e servidores — conectados fisicamente, virtualmente, remotamente ou em nuvem. O objetivo é saber com precisão a totalidade dos ativos que precisam ser monitorados e protegidos, além de identificar ativos não autorizados.
A gestão passiva existe, mas como uma ferramenta complementar dentro do Controle 01, não como a abordagem principal. O CIS Controls prevê, no safeguard 1.5, o uso de uma "ferramenta de descoberta passiva" para identificar ativos conectados à rede. No entanto, a recomendação central é a gestão ativa — inventariar, rastrear e corrigir —, e a descoberta passiva é apenas um dos mecanismos para a identificação de ativos.
A banca explora duas trocas clássicas: (1) substituir "ativa" por "passiva", invertendo o sentido da recomendação; (2) afirmar que o controle é o "segundo" quando, na verdade, é o primeiro da lista. O candidato que memorizou a ordem dos 18 controles percebe o erro na hora; quem apenas decorou o nome do controle pode cair na armadilha.
A banca troca "gestão ativa" por "gestão passiva" e diz que o controle é o "segundo" — mas o CIS Controls v8.1 coloca o Inventário e Controle de Ativos Corporativos como Controle 01, e a gestão recomendada é ativa (inventariar, rastrear e corrigir). A descoberta passiva (safeguard 1.5) é apenas uma ferramenta complementar, não a abordagem principal. Com treino, você enxerga essas inversões de longe 💪
A afirmação está errada por dois motivos: (1) o CIS Controls recomenda a gestão ativa dos ativos, não passiva — a visão geral do Controle 01 diz explicitamente "Gestão ativa (inventariar, rastrear e corrigir) de todos os ativos corporativos"; (2) o controle é o primeiro da lista, não o segundo. A gestão passiva aparece apenas como safeguard 1.5 (ferramenta de descoberta passiva), que é um mecanismo complementar para identificar ativos na rede, não a recomendação central. O erro é duplo: troca o adjetivo e a posição ordinal.
Gabarito: letra E — a afirmação está incorreta, pois o CIS Controls recomenda gestão ativa (não passiva) e o controle é o primeiro (não o segundo).
Link permanente: /questoes/ce418112