Questão de Segurança da Informação — CIS (Critical Security Controls) — CESPE / CEBRASPE 2025
Segurança da Informação›CIS (Critical Security Controls)
Código
ce418195
Banca
CESPE / CEBRASPE
Órgão
SUSEP
Ano
2025
Cargo
Ana Tec ( )
Julgue o item subsequente, relativo a CIS controls, assinatura e certificação digital, segurança em nuvens e ao que dispõe a Lei Geral de Proteção de Dados Pessoais (LGPD).
De acordo com os CIS controls, a varredura automatizada de vulnerabilidades deve ser realizada trimestralmente e de forma mandatória em ativos corporativos expostos externamente, enquanto a varredura automatizada em ativos internos é opcional e eventual, conforme a criticidade do negócio da organização.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
CIS Controls: varredura de vulnerabilidades em ativos externos e internos
❌ ERRADO. A afirmação está incorreta porque, segundo os CIS Controls v8, a varredura automatizada de vulnerabilidades em ativos corporativos expostos externamente deve ser realizada mensalmente (e não trimestralmente) e de forma mandatória, enquanto a varredura em ativos internos também é obrigatória (e não opcional), devendo ocorrer trimestralmente (e não de forma eventual). A banca inverteu tanto a periodicidade quanto a obrigatoriedade das varreduras.
Os CIS Controls (Center for Internet Security) são um conjunto de melhores práticas de segurança cibernética, organizados em 18 controles e 3 grupos de implementação (IG1, IG2 e IG3). O controle que trata especificamente da gestão contínua de vulnerabilidades é o Controle 7 – Gestão Contínua de Vulnerabilidades. Dentro dele, as Safeguards 7.3 e 7.4 estabelecem os requisitos para varredura de vulnerabilidades em ativos externos e internos, respectivamente.
A lógica por trás dessas periodicidades é simples: ativos expostos externamente estão mais suscetíveis a ataques e, por isso, precisam de varredura mais frequente (mensal). Ativos internos, embora menos expostos, também precisam de monitoramento regular (trimestral) para detectar vulnerabilidades que possam ser exploradas por ameaças internas ou por movimentação lateral de atacantes. A varredura não é opcional em nenhum dos casos — a diferença está apenas na frequência.
A pegadinha da banca está em inverter os números e a obrigatoriedade: o candidato que memorizou apenas que "externo é mais frequente que interno" pode acertar a ordem, mas errar os valores exatos (mensal vs. trimestral) ou a obrigatoriedade (ambos mandatórios).
NÃO CAIA NESSA!
A banca troca a periodicidade e a obrigatoriedade das varreduras: externo é mensal e mandatório; interno é trimestral e também mandatório. O candidato que confunde os números ou acredita que a varredura interna é opcional cai na armadilha.
Aspecto
Ativos externos
Ativos internos
Periodicidade correta (CIS v8)
Mensal
Trimestral
Obrigatoriedade
Mandatória
Mandatória
O que a assertiva afirma
Trimestral
Opcional e eventual
CIS Controls v8 — Controle 7
1Varredura externa (Safeguard 7.3)
Mensal
Mandatória
2Varredura interna (Safeguard 7.4)
Trimestral
Mandatória
LEVEL · soulevel.com.br
Item — ❌ Errado
A afirmação contém dois erros principais:
Periodicidade da varredura externa: a Safeguard 7.3 dos CIS Controls v8 determina que a varredura automatizada de vulnerabilidades em ativos expostos externamente seja realizada mensalmente, não trimestralmente. A frequência mensal reflete o maior risco desses ativos, que estão diretamente acessíveis pela internet.
Obrigatoriedade da varredura interna: a Safeguard 7.4 estabelece que a varredura em ativos internos também é mandatória, com periodicidade trimestral. A afirmação a trata como "opcional e eventual", o que contraria o texto do controle.
Portanto, a assertiva está errada em ambos os pontos: a periodicidade externa (trimestral em vez de mensal) e a natureza da varredura interna (opcional em vez de obrigatória).