Questão de Segurança da Informação — CIS (Critical Security Controls) — FCC 2025
Segurança da Informação›CIS (Critical Security Controls)
Código
fc150705
Banca
FCC
Órgão
TRF 4
Ano
2025
Cargo
AJ TRF4
Uma analista de um tribunal esta criando um documento interno com as diretrizes para implantar os oontroles de acordo com o Controle 18 do CIS Controls v8 sobre Teste de lnvasao. Considerando as medidas de segurança abaixo:
I . Corrigir as descobertas do teste de invasão.
II . Validar as Medidas de Segurança.
III . Realizar testes de invasao internos periódicos.
Para essas medidas (I, II e III) a função de segurança a ser aplicada, respectivamente, é :
AResponder, Identificar e Proteger.
BIdentificar, Responder e Identificar.
CProteger, Identificar e Proteger.
DProteger, Proteger e Identificar.
ERecuperar, Responder e Responder.
Revelar gabarito e comentário▾
GabaritoD — Proteger, Proteger e Identificar.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
CIS Controls v8: funções de segurança no Controle 18 (Teste de Invasão)
Gabarito: letra D. No Controle 18 do CIS Controls v8, as medidas "Corrigir as descobertas do teste de invasão" (18.3) e "Validar as Medidas de Segurança" (18.4) têm função de segurança Proteger, enquanto "Realizar testes de invasão internos periódicos" (18.5) tem função Identificar — exatamente a sequência Proteger, Proteger e Identificar. A fonte é a própria tabela do CIS Controls v8, que associa cada medida de segurança a uma das funções do framework (Identificar, Proteger, Detectar, Responder, Recuperar).
O CIS Controls v8 é um conjunto de 18 controles de segurança cibernética desenvolvido pelo Center for Internet Security (CIS), organizado em medidas de segurança (safeguards) que devem ser implementadas conforme o perfil de risco da organização (IG1, IG2, IG3). Cada medida de segurança é classificada por uma função de segurança, que indica o papel daquela ação dentro do ciclo de defesa cibernética. Essas funções são as mesmas do NIST Cybersecurity Framework: Identificar, Proteger, Detectar, Responder e Recuperar (o NIST CSF atual também inclui Governar, mas o CIS v8 usa as cinco funções clássicas).
A função Identificar está ligada ao entendimento dos riscos e ativos — é o mapeamento das vulnerabilidades e ameaças. A função Proteger envolve as defesas e mecanismos para gerenciar os riscos, incluindo correção de falhas e ajuste de controles. A função Detectar é a identificação de ataques em andamento. A função Responder trata da contenção e mitigação de incidentes. A função Recuperar foca na restauração dos ativos e operações após um incidente.
No Controle 18 (Teste de Invasão), as medidas de segurança são classificadas da seguinte forma:
18.1 Estabelecer e manter um programa de teste de invasão → Identificar
18.2 Realizar testes de invasão externos periódicos → Identificar
18.3 Corrigir as descobertas do teste de invasão → Proteger
18.4 Validar as Medidas de Segurança → Proteger
18.5 Realizar testes de invasão internos periódicos → Identificar
A lógica é clara: os testes de invasão (externos e internos) servem para identificar vulnerabilidades e fraquezas nos controles. Já a correção das descobertas e a validação das medidas de segurança são ações de proteção, pois visam fortalecer as defesas da organização. A banca explora exatamente essa distinção: o candidato pode confundir "corrigir descobertas" com "responder" (por ser uma ação reativa) ou "validar medidas" com "identificar" (por envolver análise), mas a classificação oficial do CIS é Proteger para ambas.
NÃO CAIA NESSA!
A banca tenta induzir o candidato a associar "corrigir descobertas" à função Responder, por ser uma ação corretiva. Mas no CIS v8, a correção de vulnerabilidades identificadas em testes é uma medida de Proteção — ela fortalece as defesas, não responde a um incidente em andamento. Da mesma forma, "validar medidas de segurança" pode parecer Identificar, mas é Proteger, pois ajusta os controles para detectar as técnicas usadas no teste.
Controle 18 — Teste de Invasão
1Identificar
18.1 Programa de teste
18.2 Testes externos periódicos
18.5 Testes internos periódicos
2Proteger
18.3 Corrigir descobertas
18.4 Validar medidas de segurança
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Afirma que a sequência é Responder, Identificar e Proteger. Erra nas três posições: "Corrigir as descobertas" não é Responder (é Proteger), "Validar as Medidas de Segurança" não é Identificar (é Proteger), e "Realizar testes de invasão internos" não é Proteger (é Identificar). A função Responder está associada à contenção de incidentes em andamento, não à correção de vulnerabilidades.
Alternativa B — ❌ Incorreta
Afirma que a sequência é Identificar, Responder e Identificar. Erra na segunda posição: "Validar as Medidas de Segurança" é Proteger, não Responder. A validação pós-teste ajusta os controles de defesa, o que é uma ação de proteção, não de resposta a incidentes.
Alternativa C — ❌ Incorreta
Afirma que a sequência é Proteger, Identificar e Proteger. Erra na segunda e terceira posições: "Validar as Medidas de Segurança" é Proteger (não Identificar), e "Realizar testes de invasão internos" é Identificar (não Proteger). A banca inverte as funções das duas últimas medidas.
Alternativa D — ✅ Correta ⟵ GABARITO
A sequência correta é Proteger, Proteger e Identificar. A medida 18.3 (Corrigir as descobertas) é Proteger, pois corrige falhas nos controles. A medida 18.4 (Validar as Medidas de Segurança) é Proteger, pois ajusta as defesas após o teste. A medida 18.5 (Realizar testes de invasão internos) é Identificar, pois busca descobrir vulnerabilidades internas.
Alternativa E — ❌ Incorreta
Afirma que a sequência é Recuperar, Responder e Responder. Nenhuma das três medidas corresponde a essas funções. Recuperar está ligada à restauração de operações após incidentes, e Responder à contenção de ataques — nenhuma delas se aplica à correção de descobertas, validação de medidas ou testes internos.
A chave para acertar questões sobre CIS Controls é memorizar a função de segurança de cada medida, especialmente no Controle 18. Os testes de invasão (externos e internos) são sempre Identificar; a correção e validação pós-teste são Proteger. Essa distinção é recorrente em provas de segurança da informação.