Questão de Segurança da Informação — Conceitos Básicos em Segurança da Informação — CESGRANRIO 2023
Segurança da Informação›Conceitos Básicos em Segurança da Informação
Código
cg019903
Banca
CESGRANRIO
Órgão
Transpetro
Ano
2023
Nível
Superior
Cargo
Profissional de Nível Superior - Junior: Ênfase: 5: Análise de Sistemas: Segurança Cibernética e da Informação
A segurança dos sistemas de controle e automação industrial vem ganhando a atenção da indústria, e várias iniciativas de padronização de um modelo de segurança foram propostas. O NIST SP 800-82 mais recente descreve o processo de aplicação do NIST Risk Management Framework (RMF) para sistemas de Operational Technology (OT). Em uma das etapas desse processo de aplicação, determinam-se os potenciais impactos adversos da perda de confidencialidade, de integridade e de disponibilidade das informações e do sistema.Essa etapa é a de
Aavaliar
Bautorizar
Cselecionar
Dcategorizar
Eimplementar
Revelar gabarito e comentário▾
GabaritoD — categorizar
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
NIST Risk Management Framework (RMF) — Etapa de Categorização
Gabarito: letra D (categorizar). No NIST SP 800-82, o processo de aplicação do RMF para sistemas OT segue as mesmas etapas do RMF geral: Categorizar, Selecionar, Implementar, Avaliar, Autorizar e Monitorar. A determinação dos potenciais impactos adversos da perda de confidencialidade, integridade e disponibilidade é exatamente a primeira etapa — Categorizar (Categorize). É nela que se classifica o sistema e as informações com base na análise de impacto, definindo o nível de segurança necessário.
1Categorizar1ª
2Selecionar2ª
3Implementar3ª
4Avaliar4ª
5Autorizar5ª
6Monitorar6ª
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Avaliar (Assess) é a quarta etapa do RMF, na qual se avaliam os controles de segurança implementados para verificar se estão operando corretamente e se produzem os resultados esperados. Não é o momento de determinar os impactos.
Alternativa B — ❌ Incorreta
Autorizar (Authorize) é a quinta etapa, na qual o oficial de autorização decide formalmente se o sistema está pronto para operar, com base nos riscos residuais. Não envolve a definição de impactos.
Alternativa C — ❌ Incorreta
Selecionar (Select) é a segunda etapa, em que se escolhem os controles de segurança apropriados com base na categoria de impacto definida anteriormente. A determinação dos impactos já foi feita na etapa de categorização.
Alternativa D — ✅ Correta ⟵ GABARITO
Categorizar (Categorize) é a primeira etapa do RMF. Ela consiste em determinar a categoria de segurança do sistema e das informações, analisando os impactos adversos da perda de confidencialidade, integridade e disponibilidade. Essa análise serve de base para todas as etapas seguintes.
Alternativa E — ❌ Incorreta
Implementar (Implement) é a terceira etapa, na qual os controles de segurança selecionados são implantados no sistema. A análise de impacto já foi realizada anteriormente.
NÃO CAIA NESSA!
A banca pode tentar confundir o candidato com a alternativa "avaliar", pois a avaliação de riscos (Assess) também envolve análise de impacto. No entanto, no RMF, a determinação do impacto (impact analysis) é feita antes da seleção e implementação, na etapa de categorização. A etapa de avaliar vem depois, para verificar se os controles atendem aos requisitos.
Conclusão: A etapa correta é a de categorizar (Categorize), que define os níveis de impacto de segurança. Portanto, gabarito letra D.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)