Pular para o conteúdo principal

Questão de Segurança da Informação — CIS (Critical Security Controls) — FCC 2026

Segurança da InformaçãoCIS (Critical Security Controls)
Código
fc141858
Banca
FCC
Órgão
SCGE PE
Ano
2026
Cargo
Ges Gov ( )
Um órgão público que lida primariamente com dados de acesso público e informações administrativas internas, busca estabelecer uma base sólida de segurança e decide adotar o Grupo de Implementação 1 (1G1) do CIS Controis v8. A principal preocupação desse órgão é manter a sua operação, pois tem uma tolerância limitada para o tempo de paralisação de suas atividades. Buscando esclarecer seus pares, uma Gestora Governamental explicou que o IG1
  1. Afoca no Controle 14 (Conscientização sobre Segurança e Treinamento de Competências) e no Controle 15 (Gestão de Provedor de Serviços), pois a maioria dos ataques em órgãos públicos é causada por erro humano ou falhas em serviços terceirizados.
  2. Btem como objetivo principal a conformidade regulatória com a Lei Geral de Proteção de Dados (LGPD), exigindo a implementação de controles de criptografia de ponta a ponta e a realização de testes de invasão periódicos em todos os sistemas do órgão.
  3. Cestabelece o conjunto essencial de defesas cibernéticas para pequenas e médias organizações, focando em proteger os dados de clientes e a propriedade intelectual, sendo a base para a defesa contra ataques mais comuns.
  4. Dé projetado para órgãos públicos que já possuem uma equipe de segurança cibernética dedicada e madura, concentrando- Se na automação de processos de segurança e na gestão de vulnerabilidades em ambientes de nuvem complexos.
  5. Eexige que o órgão público implemente as 18 categorias de Controles CIS, focando na proteção de sistemas de missão crítica e na detecção de ameaças persistentes avançadas (APTs), sendo o nível ideal para órgãos que processam dados de acesso público.
Revelar gabarito e comentário

GabaritoC — estabelece o conjunto essencial de defesas cibernéticas para pequenas e médias organizações, focando em proteger os dados de clientes e a propriedade intelectual, sendo a base para a defesa contra ataques mais comuns.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

CIS Controls v8: Grupos de Implementação (IG1, IG2, IG3)

Gabarito: letra C. O IG1 (Implementation Group 1) é o conjunto essencial de defesas cibernéticas para pequenas e médias organizações, focado em proteger dados de clientes e propriedade intelectual, sendo a base para a defesa contra ataques mais comuns. A alternativa C espelha exatamente a definição do CIS Controls v8, que descreve o IG1 como "higiene cibernética básica" — o conjunto fundamental de medidas que toda organização deve aplicar para se proteger contra os ataques mais comuns.

Os CIS Controls são um conjunto de melhores práticas de segurança cibernética desenvolvido pelo Center for Internet Security (CIS) para ajudar organizações a se protegerem contra as ameaças mais comuns e perigosas. A versão atual é a 8.1, lançada em 2021 e atualizada em 2022. A estrutura é composta por 18 controles, organizados em 3 grupos de implementação (IGs). A lógica central é que os 18 controles existem para TODAS as organizações — o que muda entre IG1, IG2 e IG3 é a profundidade da implementação, ou seja, quantos e quais Safeguards (medidas de segurança) de cada controle a organização deve implementar.

O IG1 define 56 Safeguards mínimos para organizações de pequeno a médio porte, com experiência limitada em TI e segurança cibernética. A principal preocupação dessas organizações é manter o negócio operacional, pois têm uma tolerância limitada para o tempo de paralisação. A sensibilidade dos dados que estão tentando proteger é baixa e envolve principalmente informações financeiras e de funcionários. As medidas selecionadas para IG1 devem ser implementáveis com experiência limitada em segurança cibernética e destinadas a impedir ataques gerais não direcionados. Essas proteções também são tipicamente projetadas para funcionar em conjunto com soluções pequenas e domésticas de hardware e software (commercial off-the-shelf — COTS).

O IG2 (que inclui IG1) emprega indivíduos responsáveis por gerenciar e proteger a infraestrutura de TI. Essas organizações oferecem suporte a vários departamentos com diferentes perfis de risco. Define 74 Safeguards adicionais (130 total). As organizações IG2 geralmente armazenam e processam informações confidenciais de clientes ou empresas e podem resistir a curtas interrupções de serviço. Uma grande preocupação é a perda de confiança do público se ocorrer uma violação. Já o IG3 (que inclui IG1 e IG2) define 23 Safeguards adicionais (153 total) para grandes organizações e setores críticos. Uma organização IG3 emprega especialistas em segurança especializados nas diferentes facetas da segurança cibernética (por exemplo, gestão de riscos, teste de invasão, segurança de aplicações). Os ativos e dados do IG3 contêm informações ou funções confidenciais que estão sujeitas à supervisão regulatória e de conformidade.

A distinção fundamental que a banca explora é que os IGs não dividem "quais controles usar", mas sim qual nível de detalhe/rigor aplicar dentro de cada controle, baseado em porte, risco e maturidade da organização. O enunciado descreve um órgão público que lida primariamente com dados de acesso público e informações administrativas internas, com tolerância limitada para paralisação — exatamente o perfil IG1: baixa sensibilidade de dados, preocupação com continuidade operacional e experiência limitada em segurança cibernética. Guarde essa fronteira: IG1 = essencial/higiene cibernética para pequenas e médias organizações; IG2 = complexidade operacional e dados confidenciais; IG3 = especialistas, setores críticos e conformidade regulatória. É exatamente nessa distinção que as alternativas se dividem.

Alternativa A — ❌ Incorreta

Afirma que o IG1 foca nos Controles 14 (Conscientização sobre Segurança e Treinamento de Competências) e 15 (Gestão de Provedor de Serviços), pois a maioria dos ataques em órgãos públicos é causada por erro humano ou falhas em serviços terceirizados. O erro está em restringir o IG1 a apenas dois controles específicos. O IG1 abrange Safeguards de TODOS os 18 controles, não apenas dois. Embora a conscientização (Controle 14) seja importante, o IG1 não se limita a ela — inclui inventário de ativos, configuração segura, gestão de contas, gestão de vulnerabilidades, proteções de e-mail, defesas contra malware, recuperação de dados, entre outros. A justificativa apresentada (erro humano e falhas terceirizadas) é uma generalização que não corresponde à definição oficial do IG1.

Alternativa B — ❌ Incorreta

Afirma que o IG1 tem como objetivo principal a conformidade regulatória com a LGPD, exigindo criptografia de ponta a ponta e testes de invasão periódicos em todos os sistemas. O erro é múltiplo: (1) o IG1 não tem como objetivo principal a conformidade com a LGPD — seu foco é estabelecer defesas essenciais contra ataques comuns; (2) criptografia de ponta a ponta e testes de invasão periódicos em todos os sistemas são medidas mais avançadas, típicas de IG2/IG3, não do IG1; (3) a LGPD é uma lei brasileira de proteção de dados, enquanto os CIS Controls são um framework internacional de segurança cibernética — embora possam se complementar, o IG1 não é definido pela LGPD. A conformidade regulatória é mais característica do IG3, que lida com supervisão regulatória e de conformidade.

Alternativa C — ✅ Correta ⟵ GABARITO

A alternativa C está correta ao afirmar que o IG1 "estabelece o conjunto essencial de defesas cibernéticas para pequenas e médias organizações, focando em proteger os dados de clientes e a propriedade intelectual, sendo a base para a defesa contra ataques mais comuns". Isso corresponde exatamente à definição do CIS Controls v8: o IG1 é descrito como "higiene cibernética básica", o conjunto básico de medidas de segurança de defesa cibernética que toda organização deve aplicar para se proteger contra os ataques mais comuns. A referência a "dados de clientes e propriedade intelectual" reflete a baixa sensibilidade dos dados típica do IG1 (informações financeiras e de funcionários), e a expressão "base para a defesa" captura a natureza fundamental do IG1 como ponto de partida.

Alternativa D — ❌ Incorreta

Afirma que o IG1 é projetado para órgãos públicos que já possuem uma equipe de segurança cibernética dedicada e madura, concentrando-se na automação de processos de segurança e na gestão de vulnerabilidades em ambientes de nuvem complexos. O erro é inverter o perfil: o IG1 é para organizações com experiência LIMITADA em TI e segurança cibernética, não para aquelas com equipe dedicada e madura. A descrição apresentada (equipe madura, automação, ambientes de nuvem complexos) corresponde ao perfil IG3, que emprega especialistas em segurança e lida com ambientes complexos. O IG1, ao contrário, é projetado para ser implementável com experiência limitada e soluções simples (COTS).

Alternativa E — ❌ Incorreta

Afirma que o IG1 exige a implementação das 18 categorias de Controles CIS, focando na proteção de sistemas de missão crítica e na detecção de ameaças persistentes avançadas (APTs), sendo o nível ideal para órgãos que processam dados de acesso público. O erro está em atribuir ao IG1 características do IG3: (1) embora os 18 controles existam para todas as organizações, o IG1 implementa apenas 56 Safeguards mínimos, não todos os Safeguards de todas as categorias; (2) a proteção de sistemas de missão crítica e a detecção de APTs são características do IG3, que lida com ataques direcionados de adversários sofisticados; (3) o IG1 é para dados de baixa sensibilidade, não para sistemas de missão crítica. A alternativa confunde o IG1 com o IG3, que é o nível mais avançado.

NÃO CAIA NESSA!

A banca adora inverter os perfis dos Grupos de Implementação. A alternativa E é a armadilha clássica: atribui ao IG1 características do IG3 (missão crítica, APTs, especialistas). A alternativa D também inverte, descrevendo o IG1 como se fosse para organizações maduras. A chave é lembrar: IG1 = essencial, pequenas/médias, experiência limitada; IG2 = complexidade operacional, dados confidenciais; IG3 = especialistas, setores críticos, conformidade. Com treino, você enxerga essas trocas de longe 💪

PEGA ESSA DICA!

Para fixar os IGs, compare os três níveis lado a lado:

Critério

IG1

IG2

IG3

Porte

Pequeno/médio

Médio/grande

Grande/crítico

Experiência em segurança

Limitada

Equipe dedicada

Especialistas

Safeguards

56

130 (74 adicionais)

153 (23 adicionais)

Sensibilidade dos dados

Baixa

Confidencial

Altamente confidencial

Foco

Continuidade operacional

Perda de confiança pública

Conformidade regulatória

Ameaças

Ataques comuns

Ataques direcionados

APTs, zero-day

Gabarito: letra C

Link permanente: /questoes/fc141858