Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2022

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
fg053392
Banca
FGV
Órgão
Senado Federal
Ano
2022
Nível
Superior
Cargo
Analista Legislativo - Análise de Suporte de Sistemas
Assuma que os equipamentos listados anteriormente compõem a rede da empresa fictícia Empresa A. Mediante as novas demandas do mercado por segurança, os executivos da Empresa A contrataram uma consultoria para fazer um levantamento de riscos.

Um dos riscos indicados foi a possível interrupção do negócio mediante comprometimento do ambiente.

A esse respeito, assinale a opção que não apresenta um controle presente no Guia De Aperfeiçoamento Da Segurança Cibernética Para Infraestrutura Crítica V1.1 que pode ajudar a prevenir este risco.
  1. APR.AC-4: Permissões de acesso e autorizações são gerenciadas, incorporando os princípios de menor privilégio e divisão de tarefas.
  2. BPR.PT-4: Redes de comunicação e controle são protegidas.
  3. CRS.CO-1: Os colaboradores conhecem seus papéis e a sequência de operações quando uma resposta é necessária.
  4. DPR.PT-2: As mídias removíveis são protegidas e seu uso é restrito de acordo com a política.
  5. EPR.AT-1: Todos os utilizadores são informados a respeito e treinados.
Revelar gabarito e comentário

GabaritoC — RS.CO-1: Os colaboradores conhecem seus papéis e a sequência de operações quando uma resposta é necessária.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
SE LIGUE NESSA!

Esta questão depende de um texto-base ou tabela do Guia de Aperfeiçoamento da Segurança Cibernética para Infraestrutura Crítica V1.1, que não está disponível no enunciado fornecido. A análise a seguir baseia-se na interpretação dos códigos de controle (categoria e função) e na lógica de prevenção de riscos, conforme o padrão do NIST Cybersecurity Framework, que frequentemente fundamenta esse tipo de guia.

Controles de segurança cibernética para prevenção de interrupção do negócio

Gabarito: letra C (RS.CO-1). A alternativa C apresenta um controle da categoria Respond (RS), que trata de ações após a detecção de um incidente, e não da prevenção. As demais alternativas são da categoria Protect (PR), que inclui controles proativos para evitar a materialização de riscos, como a interrupção do negócio. Assim, a única que não ajuda a prevenir o risco é a letra C.

A questão testa o conhecimento sobre as categorias de controle do framework: Prevent (PR) vs. Respond (RS). O risco mencionado é a "possível interrupção do negócio mediante comprometimento do ambiente". Para prevenir esse risco, devem ser aplicados controles que evitem o comprometimento, ou seja, controles da função Protect. Já os controles da função Respond são acionados após o incidente, não o previnem.

Alternativa A — ❌ Não é a resposta

PR.AC-4: Permissões de acesso e autorizações gerenciadas com menor privilégio e divisão de tarefas. É um controle preventivo (categoria Protect) que reduz a probabilidade de acesso não autorizado, ajudando a prevenir a interrupção. Portanto, está correto como controle de prevenção.

Alternativa B — ❌ Não é a resposta

PR.PT-4: Redes de comunicação e controle protegidas. Controle preventivo (categoria Protect) que protege a infraestrutura de rede contra ataques, ajudando a evitar comprometimento. Correto para prevenção.

Alternativa C — ✅ Resposta (não ajuda a prevenir)

RS.CO-1: Colaboradores conhecem seus papéis e a sequência de operações quando uma resposta é necessária. Este é um controle da categoria Respond (RS), focado em resposta a incidentes, não em prevenção. Ele define como agir após a detecção de um incidente, mas não evita que o incidente ocorra. Portanto, não é um controle que ajuda a prevenir o risco de interrupção do negócio. É a alternativa pedida pela banca.

Alternativa D — ❌ Não é a resposta

PR.PT-2: Mídias removíveis protegidas e uso restrito conforme política. Controle preventivo (categoria Protect) que limita a introdução de ameaças por dispositivos externos, prevenindo comprometimento. Correto para prevenção.

Alternativa E — ❌ Não é a resposta

PR.AT-1: Todos os utilizadores são informados e treinados. Controle preventivo (categoria Protect) que aumenta a conscientização e reduz erros humanos, evitando ações que possam comprometer o ambiente. Correto para prevenção.

NÃO CAIA NESSA!

A banca troca a função do controle: a alternativa C (RS.CO-1) é um controle de resposta, não de prevenção. O candidato pode achar que treinar os colaboradores para a resposta também previne, mas o foco da questão é o que previne a interrupção. Controles RS são acionados após o incidente, enquanto controles PR atuam antes. Memorize as categorias do NIST CSF: Identify (ID), Protect (PR), Detect (DE), Respond (RS), Recover (RC).

Gabarito: letra C.

Link permanente: /questoes/fg053392