Pular para o conteúdo principal

Questão de Segurança da Informação — CIS (Critical Security Controls) — FCC 2024

Segurança da InformaçãoCIS (Critical Security Controls)
Código
fc147368
Banca
FCC
Órgão
BAHIAGÁS
Ano
2024
Cargo
APO ( )
O Controle CIS6, contido no CIS Controls v8, se concentra em gerenciar o acesso dessas contas, garantindo que os usuários tenham acesso apenas aos dados ou ativos corporativos apropriados para suas funções e garantindo que haja autenticação forte para dados ou funções corporativas críticas ou sensíveis. Para aplicações expostas externamente, o Controle CIS 6 exige como medida de segurança que se
  1. Acentralize o controle de acesso para todos os ativos corporativos por meio de um serviço de diretório ou provedor de Single Sign-On (550), onde houver suporte.
  2. Bestabeleça e se mantenha um inventário dos sistemas de autenticação e autorização da empresa, incluindo aqueles hospedados no site local ou em um provedor de serviços remoto.
  3. Ccriptografem dados sensíveis em trânsito. Exemplos de implementações podem incluir: Transport Layer Security (TLS) e Open Secure Shell (OpensSH).
  4. Daplique a autenticação multifator (MFA), onde houver suporte. Impor o MFA por meio de um serviço de diretório ou provedor de (SSO) é uma implementação satisfatória desta medida de segurança.
  5. Eimplemente e se gerencie um firewall nos servidores, onde houver suporte. Exemplos de implementações incluem um firewall virtual, firewall do sistema operacional ou um agente de firewall de terceiros.
Revelar gabarito e comentário

GabaritoD — aplique a autenticação multifator (MFA), onde houver suporte. Impor o MFA por meio de um serviço de diretório ou provedor de (SSO) é uma implementação satisfatória desta medida de segurança.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

CIS Controls v8 — Controle 6: Gestão do Controle de Acesso

Gabarito: letra D. Para aplicações expostas externamente, o Controle CIS 6 exige a aplicação de autenticação multifator (MFA), onde houver suporte — e impor o MFA por meio de um serviço de diretório ou provedor de SSO é uma implementação satisfatória dessa medida de segurança. Essa exigência está literalmente prevista na Medida de Segurança 6.3 do CIS Controls v8, que trata especificamente de aplicações expostas externamente.

O CIS Controls v8 é um conjunto de 18 controles de segurança cibernética desenvolvido pelo Center for Internet Security (CIS), organizado em 3 Grupos de Implementação (IG1, IG2 e IG3) que definem a profundidade de implementação conforme o porte e o perfil de risco da organização. O Controle 6 — "Gestão do controle de acesso" — concentra-se em gerenciar o acesso das contas, garantindo que os usuários tenham acesso apenas aos dados ou ativos corporativos apropriados para suas funções e que haja autenticação forte para dados ou funções críticas ou sensíveis. Ele possui 8 Medidas de Segurança (Safeguards), sendo 5 obrigatórias para IG1, 7 para IG2 e todas as 8 para IG3.

A lógica por trás da exigência de MFA para aplicações expostas externamente é simples: aplicações acessíveis pela internet estão na linha de frente dos ataques, como força bruta, credential stuffing e phishing. Uma senha única, mesmo forte, pode ser comprometida; o MFA adiciona uma segunda camada de verificação (algo que o usuário tem, como um token, ou algo que o usuário é, como biometria), reduzindo drasticamente o risco de acesso não autorizado. A implementação via serviço de diretório ou SSO é considerada satisfatória porque centraliza a política de autenticação, facilitando a gestão e garantindo consistência.

As demais alternativas descrevem outras Medidas de Segurança do CIS Controls v8, mas não correspondem à exigência específica para aplicações expostas externamente. A alternativa A corresponde à Medida 6.7 (Centralizar o controle de acesso), a B à Medida 6.6 (Estabelecer e manter um inventário de sistemas de autenticação e autorização), a C à Medida 3.x (Proteção de Dados — criptografia em trânsito) e a E à Medida 4.x (Configuração Segura — firewall). A banca explora exatamente essa confusão: o candidato que conhece o CIS Controls de forma genérica pode associar qualquer uma dessas medidas ao contexto, mas a pergunta é específica sobre aplicações expostas externamente, que é o gatilho da Medida 6.3.

Guarde a distinção: aplicações expostas externamente → MFA (6.3); acesso remoto à rede → MFA (6.4); acesso administrativo → MFA (6.5). É nessa fronteira que as alternativas se dividem.

1Aplicações expostas externamente
Exige MFA
Via SSO/diretório
2Acesso remoto à rede (6.4)
Exige MFA
3Acesso administrativo (6.5)
Exige MFA
MFA (CIS 6.3)
LEVELsoulevel.com.br
MFA (CIS 6.3): Aplicações expostas externamente (Exige MFA, Via SSO/diretório); Acesso remoto à rede (6.4) (Exige MFA); Acesso administrativo (6.5) (Exige MFA)

Alternativa A — ❌ Incorreta

Esta alternativa descreve a Medida de Segurança 6.7 — Centralizar o controle de acesso, que determina: "Centralize o controle de acesso para todos os ativos corporativos por meio de um serviço de diretório ou provedor de SSO, onde houver suporte." Embora seja uma medida válida do Controle 6, ela não é a exigência específica para aplicações expostas externamente — é uma medida de centralização da gestão de acesso, não de autenticação forte. A banca troca o foco: a questão pede a medida para aplicações expostas externamente, e a centralização é uma prática geral de gestão.

Alternativa B — ❌ Incorreta

Esta alternativa descreve a Medida de Segurança 6.6 — Estabelecer e manter um inventário de sistemas de autenticação e autorização, que determina: "Estabeleça e mantenha um inventário dos sistemas de autenticação e autorização da empresa, incluindo aqueles hospedados no site local ou em um provedor de serviços remoto." É uma medida de identificação e inventário, não uma medida de proteção específica para aplicações expostas externamente. A banca confunde a função de segurança: inventariar (identificar) é diferente de proteger com autenticação forte.

Alternativa C — ❌ Incorreta

Esta alternativa descreve uma medida de criptografia de dados em trânsito, que pertence ao Controle 3 (Proteção de Dados) do CIS Controls v8, não ao Controle 6 (Gestão do Controle de Acesso). Embora TLS e OpenSSH sejam implementações válidas de criptografia em trânsito, essa medida não trata de autenticação forte para aplicações expostas externamente — trata da confidencialidade dos dados durante a transmissão. A banca mistura controles diferentes: criptografia (Controle 3) com gestão de acesso (Controle 6).

Alternativa D — ✅ Correta ⟵ GABARITO

Esta alternativa descreve exatamente a Medida de Segurança 6.3 — Exigir MFA para aplicações expostas externamente, que determina: "Exija que todas as aplicações corporativas ou de terceiros expostas externamente apliquem o MFA, onde houver suporte. Impor o MFA por meio de um serviço de diretório ou provedor de SSO é uma implementação satisfatória desta medida de segurança." A alternativa espelha o texto literal da medida, incluindo a observação sobre a implementação via SSO. É a única que corresponde à exigência específica para aplicações expostas externamente.

Alternativa E — ❌ Incorreta

Esta alternativa descreve uma medida de gerenciamento de firewall em servidores, que pertence ao Controle 4 (Configuração Segura de Ativos Empresariais e Software) ou ao Controle 12 (Gestão de Infraestrutura de Rede) do CIS Controls v8, não ao Controle 6. Embora firewalls sejam importantes para proteger servidores, essa medida não trata de autenticação forte para aplicações expostas externamente — trata de filtragem de tráfego e controle de rede. A banca troca o tipo de controle: firewall é uma defesa de rede, não uma medida de gestão de acesso.

NÃO CAIA NESSA!

A banca adora trocar as Medidas de Segurança do CIS Controls entre si. Nesta questão, todas as alternativas descrevem medidas reais do framework, mas apenas uma corresponde ao gatilho "aplicações expostas externamente". O candidato que conhece o CIS Controls de forma superficial pode marcar qualquer uma delas. A chave é identificar o gatilho específico: aplicações expostas externamente → MFA (6.3). Memorize os gatilhos das medidas de MFA: externo (6.3), remoto (6.4) e administrativo (6.5).

PEGA ESSA DICA!

Para questões sobre CIS Controls, foque nos gatilhos de cada Medida de Segurança. Monte uma tabela mental: | Medida | Gatilho | Exigência | | --- | --- | --- | | 6.3 | Aplicações expostas externamente | MFA | | 6.4 | Acesso remoto à rede | MFA | | 6.5 | Acesso administrativo | MFA | | 6.6 | Sistemas de autenticação/autorização | Inventário | | 6.7 | Todos os ativos corporativos | Centralizar acesso |. Assim, você identifica a medida correta pelo contexto da pergunta, não pelo nome genérico.

Gabarito: letra D — a única que corresponde à Medida de Segurança 6.3 do CIS Controls v8, que exige MFA para aplicações expostas externamente.

Link permanente: /questoes/fc147368