Pular para o conteúdo principal

Questão de Segurança da Informação — CIS (Critical Security Controls) — FCC 2026

Segurança da InformaçãoCIS (Critical Security Controls)
Código
fc142041
Banca
FCC
Órgão
ALERR
Ano
2026
Cargo
Ana Leg ( )
Uma Assembleia Legislativa sofreu tentativa de exfiltração de dados sensíveis envolvendo integração com prestador externo. A equipe de Segurança da Informação detectou a necessidade de controlar o ciclo de vida dos dados, fluxos e acesso. Nesse cenário, a abordagem adequada, baseada nos CIS Controls v8, é
  1. Aaplicar criptografia de dados e monitoramento de tráfego para reduzir riscos de interceptação durante a transmissão.
  2. Bmanter inventário de dados sensíveis e registrar acessos realizados em sistemas corporativos.
  3. Cimplementar soluções de monitoramento de dados com foco em identificação de movimentações anômalas nos ativos de informação.
  4. Destruturar processo de gestão de dados com classificação, mapeamento de fluxos, segmentação por sensibilidade e controles de acesso.
  5. Eestabelecer controles de acesso baseados em função organizacional com revisões periódicas.
Revelar gabarito e comentário

GabaritoD — estruturar processo de gestão de dados com classificação, mapeamento de fluxos, segmentação por sensibilidade e controles de acesso.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

CIS Controls v8: Proteção de Dados e Gestão do Ciclo de Vida

Gabarito: letra D. A abordagem mais adequada, segundo os CIS Controls v8, é estruturar um processo de gestão de dados que envolva classificação, mapeamento de fluxos, segmentação por sensibilidade e controles de acesso. Isso porque o Controle 3 (Proteção de Dados) do CIS v8 foca exatamente em "desenvolver processos e controles técnicos para identificar, classificar, manusear com segurança, reter e descartar dados", o que se alinha perfeitamente com a necessidade de controlar o ciclo de vida dos dados, fluxos e acesso após uma tentativa de exfiltração.

O cenário descrito na questão é clássico: uma tentativa de exfiltração de dados sensíveis envolvendo um prestador externo. Isso indica que a organização precisa de uma visão completa sobre seus dados — onde estão, como fluem, quem acessa e qual o nível de sensibilidade. As alternativas A, B, C e E apresentam controles importantes, mas são medidas pontuais ou complementares. A alternativa D é a única que aborda a questão de forma holística, estruturando um processo de gestão de dados que engloba todos os aspectos mencionados no enunciado.

Os CIS Controls v8 são um conjunto de 18 controles de segurança cibernética desenvolvidos pelo Center for Internet Security (CIS), organizados em 3 grupos de implementação (IGs). O Controle 3, especificamente, trata da Proteção de Dados e é o mais aderente ao cenário da questão. Ele estabelece que as organizações devem desenvolver processos para identificar, classificar, manusear, reter e descartar dados de forma segura. Isso inclui o mapeamento de fluxos de dados, a segmentação por sensibilidade e a implementação de controles de acesso adequados.

A tentativa de exfiltração de dados envolvendo um prestador externo evidencia uma falha na gestão do ciclo de vida dos dados. Sem um processo estruturado de classificação e mapeamento de fluxos, é difícil saber quais dados são sensíveis, onde estão armazenados, como são transmitidos e quem tem acesso a eles. A alternativa D ataca diretamente essa raiz do problema, enquanto as demais alternativas tratam de sintomas ou de aspectos isolados.

CIS Controls v8, Controle 3 (Proteção de Dados):

"Desenvolver processos e controles técnicos para identificar, classificar, manusear com segurança, reter e descartar dados."

A pegadinha desta questão está em escolher uma alternativa que parece correta, mas que é apenas uma parte da solução. O candidato pode ser tentado a escolher a alternativa A (criptografia), B (inventário e registro de acessos) ou C (monitoramento de movimentações anômalas), pois todas são medidas de segurança válidas. No entanto, a banca pede a abordagem "adequada" para controlar o ciclo de vida dos dados, fluxos e acesso — e isso exige uma visão mais ampla, que é exatamente o que a alternativa D oferece.

1Objetivo
Identificar dados
Classificar
Manusear com segurança
Reter e descartar
2Processo de gestão de dados
Classificação por sensibilidade
Mapeamento de fluxos
Segmentação
Controles de acesso
3Medidas pontuais (insuficientes)
Criptografia e monitoramento
Inventário e registro de acessos
Detecção de movimentações anômalas
Controle de acesso por função
CIS Controls v8 — Proteção de Dados (Controle 3)
LEVELsoulevel.com.br
CIS Controls v8 — Proteção de Dados (Controle 3): Objetivo (Identificar dados, Classificar, Manusear com segurança, Reter e descartar); Processo de gestão de dados (Classificação por sensibilidade, Mapeamento de fluxos, Segmentação, Controles de acesso); Medidas pontuais (insuficientes) (Criptografia e monitoramento, Inventário e registro de acessos, Detecção de movimentações anômalas, Controle de acesso por função)

Alternativa A — ❌ Incorreta

A criptografia de dados e o monitoramento de tráfego são medidas importantes para proteger os dados em trânsito, mas são controles pontuais. Eles não abordam a necessidade de classificar os dados, mapear seus fluxos ou segmentá-los por sensibilidade. A criptografia protege os dados, mas não gerencia seu ciclo de vida. É uma medida complementar à gestão de dados, não a abordagem principal.

Alternativa B — ❌ Incorreta

Manter um inventário de dados sensíveis e registrar acessos são ações importantes, mas são apenas partes do processo de gestão de dados. O inventário é o primeiro passo, mas não inclui o mapeamento de fluxos, a segmentação por sensibilidade ou a implementação de controles de acesso baseados nessa classificação. A alternativa D engloba essas ações de forma mais completa.

Alternativa C — ❌ Incorreta

O monitoramento de dados com foco em movimentações anômalas é uma medida de detecção, não de prevenção ou gestão. Ele pode ajudar a identificar uma exfiltração em andamento, mas não resolve o problema de controlar o ciclo de vida dos dados, fluxos e acesso. A abordagem adequada deve ser proativa, estruturando a gestão de dados desde a classificação até o descarte.

Alternativa D — ✅ Correta ⟵ GABARITO

Esta alternativa descreve exatamente o que o Controle 3 dos CIS Controls v8 preconiza: estruturar um processo de gestão de dados com classificação, mapeamento de fluxos, segmentação por sensibilidade e controles de acesso. Essa abordagem holística permite à organização entender onde estão seus dados sensíveis, como eles fluem (inclusive para prestadores externos), e quem tem acesso a eles. É a única alternativa que aborda o ciclo de vida completo dos dados, conforme exigido no enunciado.

Alternativa E — ❌ Incorreta

Estabelecer controles de acesso baseados em função organizacional com revisões periódicas é uma prática recomendada, mas é apenas um dos componentes da gestão de dados. A alternativa D inclui controles de acesso, mas também abrange classificação, mapeamento de fluxos e segmentação por sensibilidade. A alternativa E é uma medida isolada, não uma abordagem completa para controlar o ciclo de vida dos dados.

Gabarito: letra D — a abordagem adequada, baseada nos CIS Controls v8, é estruturar um processo de gestão de dados com classificação, mapeamento de fluxos, segmentação por sensibilidade e controles de acesso.

Link permanente: /questoes/fc142041