Questão de Segurança da Informação — CIS (Critical Security Controls) — FCC 2026
Segurança da Informação›CIS (Critical Security Controls)
Código
fc141884
Banca
FCC
Órgão
SEFAZ SP
Ano
2026
Cargo
AFRE ( )
Uma Secretaria da Fazenda estadual opera um ambiente híbrido para processamento de declarações fiscais, com diversas APIs internas acessando bases com dados sensíveis. A auditoria apontou ausência de padronização de criptografia, falta de documentação dos fluxos de dados e baixa visibilidade sobre onde e como os dados fiscais trafegam. O comitê decidiu priorizar ações alinhadas ao Controle 3 – Data Protection da CIS v8.1. Nesse cenário, a ação mais aderente a essa prioridade é
Acriar contas de serviço específicas para as APIs fiscais e restringir suas permissões com base no princípio do menor privilégio e aplicação de criptografia forte.
Bimplementar segmentação de rede entre módulos de processamento fiscal, auditoria interna e relatórios, mantendo os fluxos de dados inalterados.
Cmapear e documentar fluxos de dados sensíveis entre APIs e bases fiscais, classificá-los por sensibilidade e aplicar criptografia em trânsito e em repouso.
Dmigrar as APIs para a nuvem utilizando recursos gerenciados do provedor e autenticação forte para administradores de infraestrutura.
Eendurecer os servidores que hospedam as APIs, desabilitando serviços desnecessários e aplicando atualizações de sistema operacional e criptografia forte.
Revelar gabarito e comentário▾
GabaritoC — mapear e documentar fluxos de dados sensíveis entre APIs e bases fiscais, classificá-los por sensibilidade e aplicar criptografia em trânsito e em repouso.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Controle 3 – Data Protection (CIS v8.1): proteção de dados sensíveis
Gabarito: letra C. A ação mais aderente ao Controle 3 – Data Protection da CIS v8.1 é mapear e documentar os fluxos de dados sensíveis, classificá-los por sensibilidade e aplicar criptografia em trânsito e em repouso — exatamente o que a alternativa C descreve. Isso porque o Controle 3 concentra-se em proteger os dados ao longo de todo o seu ciclo de vida, e as medidas de segurança 3.8 (Documentar Fluxos de Dados), 3.7 (Estabelecer e manter um esquema de classificação de dados), 3.10 (Criptografar dados sensíveis em trânsito) e 3.11 (Criptografar dados sensíveis em repouso) são o núcleo desse controle.
O Controle 3 – Data Protection é um dos 18 controles do CIS Controls v8.1, um conjunto de melhores práticas de segurança cibernética desenvolvido pelo Center for Internet Security (CIS). Ele tem como objetivo proteger os dados sensíveis da organização durante todo o seu ciclo de vida: criação, armazenamento, processamento, transmissão e descarte. As medidas de segurança (safeguards) desse controle são organizadas em torno de ações como identificar e classificar dados, documentar fluxos, controlar acesso, aplicar criptografia e garantir retenção e descarte seguros.
O enunciado descreve um cenário com três problemas específicos: ausência de padronização de criptografia, falta de documentação dos fluxos de dados e baixa visibilidade sobre onde e como os dados fiscais trafegam. A alternativa C ataca diretamente esses três pontos: mapear e documentar fluxos (resolve a falta de documentação e a baixa visibilidade), classificar por sensibilidade (cria a base para padronizar a proteção) e aplicar criptografia em trânsito e em repouso (resolve a ausência de padronização de criptografia). É a única alternativa que aborda de forma completa e integrada as lacunas apontadas pela auditoria.
As demais alternativas apresentam boas práticas de segurança, mas não são o foco central do Controle 3 – Data Protection. Elas se relacionam mais diretamente com outros controles CIS: a alternativa A (contas de serviço e menor privilégio) está mais alinhada ao Controle 6 – Access Control Management; a alternativa B (segmentação de rede) ao Controle 4 – Secure Configuration of Enterprise Assets and Software ou ao Controle 12 – Network Infrastructure Management; a alternativa D (migração para nuvem e autenticação forte) ao Controle 6 ou ao Controle 5 – Account Management; e a alternativa E (hardening de servidores) ao Controle 4 – Secure Configuration. A pegadinha da questão é justamente apresentar medidas de segurança válidas, mas que pertencem a outros controles, para confundir o candidato que não conhece o escopo específico do Controle 3.
Para resolver questões sobre CIS Controls, o critério decisivo é identificar qual controle o enunciado está cobrando e qual alternativa ataca diretamente o problema descrito, não apenas qual alternativa é uma boa prática de segurança. No caso, o Controle 3 – Data Protection é sobre proteger os dados em si, e a alternativa C é a única que trata diretamente dos dados: mapear fluxos, classificar e criptografar.
Alternativa A — ❌ Incorreta
Criar contas de serviço específicas e restringir permissões com menor privilégio é uma prática de controle de acesso, mais alinhada ao Controle 6 – Access Control Management da CIS v8.1. Embora a criptografia forte seja mencionada, o foco da alternativa está na gestão de identidades e permissões, não na proteção dos dados em si. O problema central do enunciado — falta de documentação de fluxos e baixa visibilidade — não é resolvido por essa ação.
Alternativa B — ❌ Incorreta
Implementar segmentação de rede é uma medida de segurança de rede, relacionada ao Controle 12 – Network Infrastructure Management ou ao Controle 4 – Secure Configuration. A alternativa mantém os fluxos de dados inalterados, o que não resolve a falta de documentação e a baixa visibilidade apontadas pela auditoria. A segmentação é uma defesa em profundidade, mas não é a ação mais aderente ao Controle 3 – Data Protection.
Alternativa C — ✅ Correta ⟵ GABARITO
Esta alternativa ataca diretamente os três problemas do enunciado: mapear e documentar fluxos de dados sensíveis (resolve a falta de documentação e a baixa visibilidade), classificá-los por sensibilidade (cria a base para padronizar a proteção) e aplicar criptografia em trânsito e em repouso (resolve a ausência de padronização de criptografia). Essas ações correspondem diretamente às medidas de segurança 3.8 (Documentar Fluxos de Dados), 3.7 (Estabelecer e manter um esquema de classificação de dados), 3.10 (Criptografar dados sensíveis em trânsito) e 3.11 (Criptografar dados sensíveis em repouso) do Controle 3 – Data Protection.
Alternativa D — ❌ Incorreta
Migrar as APIs para a nuvem e usar autenticação forte para administradores é uma ação de infraestrutura e controle de acesso, mais alinhada ao Controle 6 – Access Control Management ou ao Controle 5 – Account Management. A migração para a nuvem não resolve, por si só, a falta de documentação de fluxos e a baixa visibilidade sobre onde e como os dados trafegam. A autenticação forte protege o acesso, mas não é o foco do Controle 3 – Data Protection.
Alternativa E — ❌ Incorreta
Endurecer os servidores (hardening) é uma prática de configuração segura, relacionada ao Controle 4 – Secure Configuration of Enterprise Assets and Software. Desabilitar serviços desnecessários e aplicar atualizações reduz a superfície de ataque, mas não aborda a documentação de fluxos de dados, a classificação por sensibilidade ou a padronização da criptografia — que são os problemas centrais apontados pela auditoria e o foco do Controle 3.
NÃO CAIA NESSA!
A banca apresenta boas práticas de segurança válidas (menor privilégio, segmentação de rede, autenticação forte, hardening) que pertencem a outros controles CIS, para confundir o candidato que não conhece o escopo específico do Controle 3 – Data Protection. A chave é identificar qual alternativa trata diretamente dos dados: mapear fluxos, classificar e criptografar. Com treino, você enxerga essa distinção de longe 💪
PEGA ESSA DICA!
Para questões sobre CIS Controls, memorize o escopo de cada controle. O Controle 3 – Data Protection é sobre proteger os dados em si: classificar, documentar fluxos, controlar acesso, criptografar em trânsito e em repouso, reter e descartar com segurança. Quando o enunciado falar em "documentar fluxos de dados", "classificação por sensibilidade" ou "criptografia em trânsito e em repouso", a resposta quase sempre será o Controle 3.