Questão de Segurança da Informação — CIS (Critical Security Controls) — FCC 2026
Segurança da Informação›CIS (Critical Security Controls)
Código
fc141831
Banca
FCC
Órgão
MPE SE
Ano
2026
Cargo
Ana ( )
Uma analista de infraestrutura está implementando o Controle 12 do CIS Controls v8 – Gestão da infraestrutura de rede. Ao considerar as práticas recomendadas pelo Controle 12 para estabelecer uma infraestrutura de rede segura e resiliente, definiu-se que:
AAs configurações padrão de dispositivos de rede devem ser mantidas para garantir compatibilidade, sendo necessário apenas alterar as senhas administrativas padrão.
BDispositivos em fim de ciclo de vida (EOL) podem permanecer em operação por até 6 meses após o término do suporte, desde que registrado em inventário.
CProtocolos de comunicação como SNMPv1 e Telnet podem ser utilizados em redes internas segmentadas, desde que o tráfego seja monitorado pelo SIEM.
DO gerenciamento administrativo pode ser realizado a partir de estações de trabalho comuns mediante uso de autenticação de dois fatores, sem necessidade de segmentação específica.
EÉ recomendado estabelecer e manter diagramas de arquitetura de rede, revisando e atualizando essa documentação anualmente ou quando ocorrerem mudanças significativas.
Revelar gabarito e comentário▾
GabaritoE — É recomendado estabelecer e manter diagramas de arquitetura de rede, revisando e atualizando essa documentação anualmente ou quando ocorrerem mudanças significativas.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
CIS Controls v8 — Controle 12: Gestão da infraestrutura de rede
Gabarito: letra E. O Controle 12 do CIS Controls v8 recomenda explicitamente estabelecer e manter diagramas de arquitetura de rede atualizados, revisando-os anualmente ou quando ocorrerem mudanças significativas — é a única alternativa que reflete fielmente uma prática recomendada pelo controle. As demais alternativas contradizem diretamente as diretrizes do CIS, que exigem a remoção de configurações padrão, a substituição de dispositivos EOL, o uso de protocolos seguros e a administração a partir de dispositivos dedicados.
O CIS Controls v8 é um conjunto de 18 controles de segurança cibernética desenvolvido pelo Center for Internet Security (CIS), organizado em 3 grupos de implementação (IG1, IG2 e IG3) que definem a profundidade da implementação conforme o porte e o perfil de risco da organização. O Controle 12, especificamente, trata da Gestão da infraestrutura de rede, com o objetivo de estabelecer, implementar e gerenciar ativamente os dispositivos de rede para evitar que atacantes explorem serviços vulneráveis.
A lógica por trás do Controle 12 é que a infraestrutura de rede segura é uma defesa essencial contra ataques. Isso inclui uma arquitetura de segurança apropriada, abordando vulnerabilidades frequentemente introduzidas por configurações padrão, monitoramento de alterações e reavaliação das configurações atuais. Os dispositivos de rede incluem gateways físicos e virtualizados, firewalls, pontos de acesso sem fio, roteadores e switches.
O CIS é enfático ao afirmar que as configurações padrão são voltadas para facilidade de implantação, não para segurança, e que os atacantes procuram ativamente essas configurações vulneráveis. Por isso, o controle exige uma postura proativa: documentação completa da infraestrutura, diagramas de arquitetura atualizados, substituição de componentes EOL e administração apenas por protocolos seguros com autenticação forte.
A pegadinha central desta questão é que a banca apresenta práticas que parecem razoáveis no senso comum (como manter configurações padrão para compatibilidade ou usar protocolos legados em redes segmentadas), mas que contrariam frontalmente as recomendações do CIS. O candidato que conhece apenas o conceito genérico de "segurança de rede" pode cair nas alternativas A, C ou D, que soam plausíveis, mas violam as diretrizes específicas do Controle 12.
Guarde o critério decisivo: o Controle 12 exige documentação ativa e atualizada da arquitetura de rede, eliminação de configurações padrão, substituição de dispositivos EOL, protocolos seguros e administração dedicada. É exatamente nesses cinco pontos que as alternativas se dividem.
Controle 12 — Gestão da infraestrutura de rede
1Pilares
Documentação ativa e atualizada
Diagramas de arquitetura
Revisão anual ou mudanças significativas
Eliminar configurações padrão
Substituir dispositivos EOL
Protocolos seguros
SSH, SNMPv3
Administração dedicada
Dispositivos dedicados ou rede fora de banda
2Práticas rejeitadas
Manter configurações padrão
Tolerância para EOL sem suporte
Protocolos legados (Telnet, SNMPv1)
Administração em estações comuns
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Afirma que as configurações padrão devem ser mantidas, alterando apenas as senhas administrativas. Isso contraria frontalmente o CIS, que identifica as configurações padrão como fonte de vulnerabilidades — portas e serviços abertos, contas e senhas padrão, suporte a protocolos vulneráveis e software desnecessário pré-instalado. A recomendação é eliminar as configurações padrão, não apenas trocar senhas.
Alternativa B — ❌ Incorreta
Permite que dispositivos EOL permaneçam em operação por até 6 meses após o fim do suporte. O CIS é claro: atualize os componentes EOL antes da data em que ficarão sem suporte ou aplique controles de mitigação para isolá-los. Não há previsão de "período de tolerância" de 6 meses — o dispositivo sem suporte é um risco que deve ser eliminado ou isolado imediatamente.
Alternativa C — ❌ Incorreta
Permite o uso de SNMPv1 e Telnet em redes internas segmentadas, desde que monitoradas pelo SIEM. O CIS exige que a administração da infraestrutura seja realizada apenas em protocolos seguros. SNMPv1 e Telnet são protocolos legados que transmitem dados sem criptografia adequada — o monitoramento pelo SIEM não elimina a vulnerabilidade inerente ao protocolo. A recomendação é substituí-los por versões seguras (SNMPv3, SSH).
Alternativa D — ❌ Incorreta
Permite o gerenciamento administrativo a partir de estações de trabalho comuns, desde que com autenticação de dois fatores. O CIS é explícito: a administração deve ser realizada a partir de dispositivos administrativos dedicados ou redes fora de banda. A autenticação de dois fatores é necessária, mas não substitui a exigência de segmentação e dispositivos dedicados para o gerenciamento.
Alternativa E — ✅ Correta ⟵ GABARITO
Recomenda estabelecer e manter diagramas de arquitetura de rede, revisando e atualizando essa documentação anualmente ou quando ocorrerem mudanças significativas. Esta é uma prática central do Controle 12, que afirma que "a segurança da rede é um ambiente em constante mudança que exige uma reavaliação regular dos diagramas de arquitetura, configurações, controles de acesso e fluxos de tráfego permitidos". A documentação atualizada é a base para a gestão eficaz da infraestrutura.
NÃO CAIA NESSA!
Para questões sobre CIS Controls, memorize os 18 controles e as práticas centrais de cada um. No Controle 12, foque nos cinco pilares: documentação atualizada, eliminação de configurações padrão, substituição de EOL, protocolos seguros e administração dedicada. A banca adora inverter essas recomendações — se a alternativa parece "razoável" mas relaxa qualquer um desses pilares, ela está errada.