Questão de Segurança da Informação — Controles de segurança — FCC 2026
Segurança da Informação›Controles de segurança
Código
fc077582
Banca
FCC
Órgão
SEFAZ-SP
Ano
2026
Nível
Superior
Cargo
Auditor Fiscal da Receita Estadual - AFRE - Tecnologia da Informação e Comunicação - Conhecimentos Especificos (P3)
Uma Secretaria da Fazenda estadual opera um ambiente hibrido para processamento de declarações fiscais, com diversas APIs internas acessando bases com dados sensíveis. A auditoria apontou ausência de padronização de criptografia, falta de documentação dos fluxos de dados e baixa visibilidade sobre onde e como os dados fiscais trafegam. O comité decidiu priorizar ações alinhadas ao Controle 3 - Data Protection da CIS v8.1. Nesse cenário, a ação mais aderente a essa prioridade é
Acriar contas de serviço especificas para as APIs fiscais e restringir suas permissões com base no principio do menor privilégio e aplicação de criptografia forte.
Bimplementar segmentação de rede entre módulos de processamento fiscal, auditoria interna e relatórios, mantendo os fluxos de dados inalterados.
Cmapear e documentar fluxos de dados sensíveis entre APIs e bases fiscais, classifica-los por sensibilidade e aplicar criptografia em transito e em repouso.
Dmigrar as APIs para a nuvem utilizando recursos gerenciados do provedor e autenticação forte para administradores de infraestrutura.
Eendurecer os servidores que hospedam as APls, desabilitando serviços desnecessários e aplicando atualizações de sistema operacional e criptografia forte.
Revelar gabarito e comentário▾
GabaritoC — mapear e documentar fluxos de dados sensíveis entre APIs e bases fiscais, classifica-los por sensibilidade e aplicar criptografia em transito e em repouso.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Data Protection (Controle 3 – CIS v8.1)
Gabarito: letra C. A auditoria apontou ausência de padronização de criptografia, falta de documentação dos fluxos de dados e baixa visibilidade sobre o tráfego de dados fiscais. O Controle 3 – Data Protection da CIS v8.1 tem como objetivo justamente estabelecer processos e controles técnicos para identificar, classificar, manusear, reter e descartar dados de forma segura. As ações centrais desse controle incluem documentar fluxos de dados, classificá-los por sensibilidade e aplicar criptografia em trânsito e em repouso. A alternativa C atende diretamente essas três deficiências.
A questão testa o conhecimento sobre o escopo do Controle 3 da CIS v8.1. Diferentemente de controles focados em acesso (Controle 6 – Gerenciamento de Acesso), rede (Controle 12 – Defesas de Rede) ou proteção de endpoints (Controle 4 – Segurança de Dispositivos), o Controle 3 é específico para a proteção dos dados propriamente ditos.
Alternativa A — ❌ Incorreta
Criar contas de serviço específicas e restringir permissões com base no menor privilégio é uma ação de gerenciamento de acesso, que se alinha mais ao Controle 6 (Gerenciamento de Acesso) do que ao Controle 3. Embora a criptografia forte seja parte do Controle 3, a alternativa não aborda a documentação dos fluxos de dados e a classificação por sensibilidade – lacunas identificadas pela auditoria.
Alternativa B — ❌ Incorreta
Implementar segmentação de rede é uma medida de segurança de rede, típica do Controle 12 (Defesas de Rede) ou 13 (Monitoramento e Defesa de Rede). Manter os fluxos de dados inalterados ignora a necessidade de documentá-los e classificá-los, que são ações centrais do Controle 3. A segmentação, por si só, não resolve a falta de visibilidade sobre como os dados trafegam.
Alternativa C — ✅ Correta ⟵ GABARITO
Mapear e documentar os fluxos de dados sensíveis entre APIs e bases fiscais atende diretamente à deficiência de documentação. Classificá-los por sensibilidade implementa a exigência de classificação de dados (subcontrole 3.2). Aplicar criptografia em trânsito e em repouso ataca a ausência de padronização de criptografia. Essa combinação é a mais alinhada com o espírito do Controle 3.
Alternativa D — ❌ Incorreta
Migrar APIs para a nuvem e usar recursos gerenciados do provedor pode melhorar a segurança, mas não é uma ação específica do Controle 3. A autenticação forte para administradores é um controle de acesso. A migração não resolve, por si só, a documentação dos fluxos de dados ou a classificação dos dados sensíveis.
Alternativa E — ❌ Incorreta
Endurecer servidores (hardening) é uma prática de segurança de sistemas, relacionada ao Controle 4 (Segurança de Dispositivos) ou Controle 5 (Proteção de Dados em Dispositivos Móveis). Aplicar criptografia forte é benéfico, mas a alternativa não inclui a documentação e classificação dos fluxos, que são o cerne do problema apontado pela auditoria.
PEGA ESSA DICA!
Ao estudar os CIS Controls, foque nos objetivos de cada controle. O Controle 3 (Data Protection) está diretamente ligado ao ciclo de vida dos dados: identificação, classificação, documentação de fluxos, tratamento seguro, retenção e descarte. Em questões de auditoria que mencionam "falta de documentação de fluxos" e "baixa visibilidade", a resposta quase sempre envolverá mapeamento e classificação de dados, não apenas controles periféricos como acesso ou rede.