Pular para o conteúdo principal

Questão de Segurança da Informação — CIS (Critical Security Controls) — FCC 2024

Segurança da InformaçãoCIS (Critical Security Controls)
Código
fc147378
Banca
FCC
Órgão
SEAD PI
Ano
2024
Cargo
Ana Gov ( )
Um Chief lnformation Security Officer (CISO) está conduzindo uma avaliação dos controles de segurança em uma organização e deseja implementar os CIS Controls versão 8 para garantir uma abordagem robusta e estruturada. O controle que é parte integrante dos 18 controles críticos de segurança do CIS (The 18 CIS Criticai Security Contrais) é o
  1. ADevelopment of a Business Contínuity Plan.
  2. Blnventory and Control of Enterprise Assets.
  3. CPhysical security incident management.
  4. DConfiguring encryption and VPN for remate access.
  5. EImptementing an acceptable use poflcy.
Revelar gabarito e comentário

GabaritoB — lnventory and Control of Enterprise Assets.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

CIS Controls versão 8: os 18 controles críticos de segurança

Gabarito: letra B. O controle "Inventory and Control of Enterprise Assets" (Inventário e Controle de Ativos Empresariais) é o Controle 1 dos 18 CIS Controls versão 8, conforme a estrutura oficial do Center for Internet Security (CIS). As demais alternativas descrevem práticas de segurança que, embora relevantes, não figuram como controles autônomos na lista oficial dos 18 controles críticos.

Os CIS Controls são um conjunto de melhores práticas de segurança cibernética desenvolvido pelo Center for Internet Security (CIS), uma organização sem fins lucrativos. A versão 8, lançada em maio de 2021, consolidou os controles em 18 categorias — antes eram 20 na versão 7.1 —, organizadas em 3 Grupos de Implementação (IGs) que definem a profundidade de implementação conforme o porte e o perfil de risco da organização. É fundamental entender que os 18 controles se aplicam a todas as organizações; o que muda entre IG1, IG2 e IG3 é a quantidade e o rigor das Safeguards (medidas de segurança) exigidas em cada nível.

A estrutura dos 18 controles segue uma lógica de defesa em profundidade: começa com o conhecimento do que precisa ser protegido (ativos), passa pela configuração segura, gestão de acesso, proteção contra ameaças, até chegar à resposta a incidentes e testes de invasão. O Controle 1 — Inventário e Controle de Ativos Empresariais é a base de toda a estrutura: sem saber quais dispositivos (hardware) existem na organização, é impossível protegê-los adequadamente. Por isso, ele é o primeiro da lista e considerado parte da "higiene cibernética" essencial.

Para fixar, os 18 controles da versão 8 são:

  1. Inventário e Controle de Ativos Empresariais

  2. Inventário e Controle de Ativos de Software

  3. Proteção de Dados

  4. Configuração Segura de Ativos Empresariais e Software

  5. Gestão de Contas

  6. Gestão de Controle de Acesso

  7. Gestão Contínua de Vulnerabilidades

  8. Gestão de Logs de Auditoria

  9. Proteções de E-mail e Navegador Web

  10. Defesas contra Malware

  11. Recuperação de Dados

  12. Gestão de Infraestrutura de Rede

  13. Monitoramento e Defesa de Rede

  14. Conscientização e Treinamento em Segurança

  15. Gestão de Provedores de Serviços

  16. Segurança de Software Aplicativo

  17. Resposta e Gestão de Incidentes

  18. Teste de Penetração

A banca explora exatamente a memorização dessa lista: as alternativas incorretas misturam práticas que existem dentro dos controles (como criptografia e VPN, que são Safeguards do Controle 3 — Proteção de Dados) com conceitos de outras áreas (como continuidade de negócios e política de uso aceitável), que não são controles autônomos do CIS. O candidato que conhece a lista completa identifica a única alternativa que corresponde a um controle oficial.

Critério

Controle CIS (Gabarito)

Práticas não autônomas (Distratores)

Natureza na estrutura CIS

Controle autônomo (Controle 1)

Safeguards/medidas dentro de controles maiores ou conceitos de outras áreas

Exemplo na questão

Inventory and Control of Enterprise Assets

Plano de continuidade, segurança física, criptografia/VPN, política de uso aceitável

Posição na lista oficial

Primeiro dos 18 controles

Não figuram como controles autônomos na lista oficial

Função principal

Base da segurança: inventariar e gerenciar ativos de hardware

Práticas específicas de proteção, governança ou resposta, subordinadas a controles maiores

Alternativa A — ❌ Incorreta

"Development of a Business Continuity Plan" (Desenvolvimento de um Plano de Continuidade de Negócios) não é um dos 18 controles CIS. A continuidade de negócios é um conceito mais amplo, relacionado à gestão de riscos e à disponibilidade, mas não figura como controle autônomo na lista oficial. O CIS trata da recuperação de dados (Controle 11) e da resposta a incidentes (Controle 17), que são aspectos operacionais, mas o plano de continuidade como um todo não é um controle CIS.

Alternativa B — ✅ Correta ⟵ GABARITO

"Inventory and Control of Enterprise Assets" (Inventário e Controle de Ativos Empresariais) é o Controle 1 dos CIS Controls versão 8. Este controle estabelece que a organização deve gerenciar ativamente todos os dispositivos de hardware conectados à rede, mantendo um inventário completo e atualizado. É a base da segurança cibernética: sem saber quais ativos existem, não é possível protegê-los, configurá-los ou monitorá-los adequadamente.

Alternativa C — ❌ Incorreta

"Physical security incident management" (Gestão de incidentes de segurança física) não é um controle autônomo dos CIS Controls. A segurança física é mencionada em algumas Safeguards (como no Controle 17, sobre resposta a incidentes), mas não existe um controle dedicado exclusivamente a ela na lista dos 18. A banca tenta confundir o candidato com um tema que parece fazer parte da segurança da informação, mas que não está na estrutura oficial.

Alternativa D — ❌ Incorreta

"Configuring encryption and VPN for remote access" (Configurar criptografia e VPN para acesso remoto) não é um controle autônomo. A criptografia e a VPN são medidas de segurança (Safeguards) que pertencem ao Controle 3 — Proteção de Dados, que trata da classificação, manuseio, retenção e descarte de dados. A banca pega uma prática específica e a apresenta como se fosse um controle de alto nível, mas ela é apenas uma sub-medida dentro de um controle maior.

Alternativa E — ❌ Incorreta

"Implementing an acceptable use policy" (Implementar uma política de uso aceitável) não é um controle CIS. A política de uso aceitável é uma prática de governança e conscientização, relacionada ao Controle 14 — Conscientização e Treinamento em Segurança, mas não é um controle autônomo na lista oficial. A banca mistura conceitos de políticas organizacionais com a estrutura técnica dos controles CIS.

NÃO CAIA NESSA!

A banca explora a confusão entre controles de alto nível e medidas de segurança (Safeguards). Alternativas como criptografia/VPN (letra D) e política de uso aceitável (letra E) são práticas reais de segurança, mas que não são controles autônomos — são sub-medidas dentro de controles maiores. O candidato que conhece apenas práticas isoladas, sem dominar a lista oficial dos 18 controles, cai facilmente nessas armadilhas. Memorize a lista completa e identifique o que é controle vs. safeguard.

PEGA ESSA DICA!

Para questões sobre CIS Controls, decore a lista dos 18 controles e associe cada um a uma palavra-chave: 1-Inventário de Ativos, 2-Inventário de Software, 3-Proteção de Dados, 4-Configuração Segura, 5-Gestão de Contas, 6-Controle de Acesso, 7-Gestão de Vulnerabilidades, 8-Logs de Auditoria, 9-E-mail e Navegador, 10-Malware, 11-Recuperação de Dados, 12-Infraestrutura de Rede, 13-Monitoramento de Rede, 14-Conscientização, 15-Provedores de Serviços, 16-Segurança de Aplicativos, 17-Resposta a Incidentes, 18-Teste de Penetração. Quando a alternativa trouxer uma prática específica (como VPN, criptografia, backup), pergunte-se: "isso é um controle autônomo ou uma medida dentro de um controle?" — a resposta quase sempre é a segunda opção.

Gabarito: letra B

Link permanente: /questoes/fc147378