Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos Básicos em Segurança da Informação — CESGRANRIO 2023

Segurança da InformaçãoConceitos Básicos em Segurança da Informação
Código
cg019903
Banca
CESGRANRIO
Órgão
Transpetro
Ano
2023
Nível
Superior
Cargo
Profissional de Nível Superior - Junior: Ênfase: 5: Análise de Sistemas: Segurança Cibernética e da Informação
A segurança dos sistemas de controle e automação industrial vem ganhando a atenção da indústria, e várias iniciativas de padronização de um modelo de segurança foram propostas. O NIST SP 800-82 mais recente descreve o processo de aplicação do NIST Risk Management Framework (RMF) para sistemas de Operational Technology (OT). Em uma das etapas desse processo de aplicação, determinam-se os potenciais impactos adversos da perda de confidencialidade, de integridade e de disponibilidade das informações e do sistema.Essa etapa é a de
  1. Aavaliar
  2. Bautorizar
  3. Cselecionar
  4. Dcategorizar
  5. Eimplementar
Revelar gabarito e comentário

GabaritoD — categorizar

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

NIST Risk Management Framework (RMF) — Etapa de Categorização

Gabarito: letra D (categorizar). No NIST SP 800-82, o processo de aplicação do RMF para sistemas OT segue as mesmas etapas do RMF geral: Categorizar, Selecionar, Implementar, Avaliar, Autorizar e Monitorar. A determinação dos potenciais impactos adversos da perda de confidencialidade, integridade e disponibilidade é exatamente a primeira etapa — Categorizar (Categorize). É nela que se classifica o sistema e as informações com base na análise de impacto, definindo o nível de segurança necessário.

  1. 1Categorizar
  2. 2Selecionar
  3. 3Implementar
  4. 4Avaliar
  5. 5Autorizar
  6. 6Monitorar
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Avaliar (Assess) é a quarta etapa do RMF, na qual se avaliam os controles de segurança implementados para verificar se estão operando corretamente e se produzem os resultados esperados. Não é o momento de determinar os impactos.

Alternativa B — ❌ Incorreta

Autorizar (Authorize) é a quinta etapa, na qual o oficial de autorização decide formalmente se o sistema está pronto para operar, com base nos riscos residuais. Não envolve a definição de impactos.

Alternativa C — ❌ Incorreta

Selecionar (Select) é a segunda etapa, em que se escolhem os controles de segurança apropriados com base na categoria de impacto definida anteriormente. A determinação dos impactos já foi feita na etapa de categorização.

Alternativa D — ✅ Correta ⟵ GABARITO

Categorizar (Categorize) é a primeira etapa do RMF. Ela consiste em determinar a categoria de segurança do sistema e das informações, analisando os impactos adversos da perda de confidencialidade, integridade e disponibilidade. Essa análise serve de base para todas as etapas seguintes.

Alternativa E — ❌ Incorreta

Implementar (Implement) é a terceira etapa, na qual os controles de segurança selecionados são implantados no sistema. A análise de impacto já foi realizada anteriormente.

NÃO CAIA NESSA!

A banca pode tentar confundir o candidato com a alternativa "avaliar", pois a avaliação de riscos (Assess) também envolve análise de impacto. No entanto, no RMF, a determinação do impacto (impact analysis) é feita antes da seleção e implementação, na etapa de categorização. A etapa de avaliar vem depois, para verificar se os controles atendem aos requisitos.

Conclusão: A etapa correta é a de categorizar (Categorize), que define os níveis de impacto de segurança. Portanto, gabarito letra D.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/cg019903