Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança de sistemas de informação — FGV 2024

Segurança da InformaçãoSegurança de sistemas de informação
Código
fg077011
Banca
FGV
Órgão
CGE-PB
Ano
2024
Nível
Superior
Cargo
Auditor de Contas Públicas - Auditoria de Tecnologia da Informação
O modelo do Framework CIS v.8 é uma publicação que apresenta boas práticas e recomendações para a área de Segurança da Informação. Os 18 controles do CIS v.8 foram aprimorados para acompanhar sistemas e softwares modernos. A mudança para computação baseada em nuvem, virtualização, mobilidade, terceirização, trabalho em casa e mudanças nas táticas dos invasores motivaram a atualização e apoiam a segurança de uma empresa à medida que ela migra para ambientes totalmente em nuvem e híbridos.Nesse contexto, entre os controles do CIS v.8 elencados abaixo, o que se relaciona com sua definição corretamente é:
  1. Acontrole 09 – Proteções para Navegador Web e E-mail – a ideia desse controle é que a organização possua ferramentas capazes de impedir ou controlar a instalação, disseminação e execução de qualquer código script malicioso;
  2. Bcontrole 14 – Conscientização de Segurança e Treinamento de Competência – esse controle recomenda que a empresa estabeleça e mantenha programas de conscientização e treinamento para evitar incidentes de segurança;
  3. Ccontrole 12 – Gestão de Infraestrutura de Redes – nesse controle é recomendado que a organização possua processos e ferramentas para realizar um monitoramento e defesa da rede contra ameaças em toda sua infraestrutura e base de usuários;
  4. Dcontrole 05 – Gestão de Contas – nesse controle é abordada a importância do uso de processos e ferramentas para realizar a gestão de credenciais para todas as contas, reforçando a importância de processos e ferramentas para criar, atribuir, gerenciar e revogar credenciais de acesso independentemente do nível desse acesso;
  5. Econtrole 03 – Proteção de Dados – a ideia principal desse controle é que sejam estabelecidos processos e controles técnicos para realizar a proteção de dados, englobando todas as etapas desde a identificação, passando pela classificação, manuseio seguro, retenção, armazenamento e, por fim, o descarte dos dados.
Revelar gabarito e comentário

GabaritoE — controle 03 – Proteção de Dados – a ideia principal desse controle é que sejam estabelecidos processos e controles técnicos para realizar a proteção de dados, englobando todas as etapas desde a identificação, passando pela classificação, manuseio seguro, retenção, armazenamento e, por fim, o descarte dos dados.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

CIS Controls v8 – Correspondência entre controle e definição

Gabarito: letra E. O Controle 3 (Proteção de Dados) do CIS v.8 abrange o ciclo de vida completo dos dados – identificação, classificação, manuseio seguro, retenção, armazenamento e descarte –, conforme descrito na alternativa. As demais alternativas apresentam definições imprecisas ou trocam o escopo de outros controles.

A questão exige conhecimento detalhado dos 18 controles do CIS v8, especialmente a função exata de cada um. Abaixo, analisa-se cada alternativa:

Controle CIS v.8

Definição Correta (Conforme CIS v.8)

Definição da Alternativa

Correta?

09 – Proteções para Navegador Web e E-mail

Proteger navegadores e e-mails contra ameaças como phishing e anexos maliciosos.

Impedir/controlar instalação, disseminação e execução de qualquer código script malicioso.

❌ (descrição corresponde ao Controle 10 – Proteção contra Malware)

14 – Conscientização de Segurança e Treinamento de Competência

Estabelecer e manter programas de conscientização e treinamento de competências para reconhecer e responder a ameaças.

Estabelecer e manter programas de conscientização e treinamento para evitar incidentes de segurança.

❌ (descrição genérica, omite o foco em treinamento de competências)

12 – Gestão de Infraestrutura de Redes

Gerenciar e proteger dispositivos de rede (roteadores, switches, firewalls).

Monitorar e defender a rede contra ameaças em toda infraestrutura e base de usuários.

❌ (descrição corresponde ao Controle 13 – Monitoramento e Defesa de Rede)

05 – Gestão de Contas

Gerenciar o ciclo de vida completo das contas de usuário (criação, atribuição, gerenciamento, revogação).

Usar processos e ferramentas para gerenciar credenciais de todas as contas, independentemente do nível de acesso.

❌ (descrição limitada a credenciais, não abrange todo o ciclo de vida das contas)

03 – Proteção de Dados

Estabelecer processos e controles técnicos para proteção de dados em todo o ciclo de vida (identificação, classificação, manuseio seguro, retenção, armazenamento, descarte).

Estabelecer processos e controles técnicos para proteção de dados, englobando identificação, classificação, manuseio seguro, retenção, armazenamento e descarte.

✅ (descrição coincide integralmente com o escopo do controle)

Alternativa A — ❌ Incorreta

O Controle 09 (Proteções para Navegador Web e E-mail) foca em proteger e-mail e navegadores contra ameaças como phishing e anexos maliciosos. A descrição de "impedir ou controlar a instalação, disseminação e execução de qualquer código script malicioso" é mais adequada ao Controle 10 (Proteção contra Malware), que trata especificamente de defesa contra códigos maliciosos.

Alternativa B — ❌ Incorreta

O Controle 14 (Conscientização de Segurança e Treinamento de Competência) realmente aborda programas de conscientização e treinamento. Contudo, a definição apresentada é genérica e omite o foco principal do controle: treinamento de competências (skills training) para reconhecer e responder a ameaças. A banca incluiu uma descrição incompleta, que poderia se aplicar também a outros controles de treinamento, tornando-a imprecisa para o CIS v8.

Alternativa C — ❌ Incorreta

O Controle 12 (Gestão de Infraestrutura de Redes) concentra-se no gerenciamento e segurança de dispositivos de rede (roteadores, switches, firewalls). A descrição de "monitoramento e defesa da rede contra ameaças em toda sua infraestrutura e base de usuários" corresponde ao Controle 13 (Monitoramento e Defesa de Rede), que trata de detecção e resposta a ameaças na rede.

Alternativa D — ❌ Incorreta

O Controle 05 (Gestão de Contas) abrange o ciclo de vida completo das contas de usuário – criação, atribuição, gerenciamento e revogação. A descrição menciona apenas "gestão de credenciais", que é um subconjunto; além disso, a ênfase em "credenciais de acesso independentemente do nível" é insuficiente, pois o controle também inclui autorizações, privilégios e revisão periódica. A definição é parcial e enganosa.

Alternativa E — ✅ Correta ⟵ GABARITO

O Controle 03 (Proteção de Dados) do CIS v8 é precisamente descrito: estabelecer processos e controles técnicos para proteger dados em todo o ciclo de vida – desde a identificação, classificação, manuseio seguro, retenção, armazenamento até o descarte. Essa definição reflete o propósito central do controle, que visa garantir a confidencialidade, integridade e disponibilidade dos dados.

NÃO CAIA NESSA!

Para questões do CIS Controls v8, memorize os 18 controles e as palavras‑chave que os diferenciam: Controle 3 → ciclo de vida dos dados; Controle 5 → accounts e credenciais; Controle 9 → e‑mail/web; Controle 10 → malware; Controle 12 → infraestrutura de rede; Controle 13 → monitoramento/defesa; Controle 14 → treinamento de competências. A banca costuma trocar descrições entre controles vizinhos.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra E – apenas a alternativa E descreve corretamente o Controle 03 do CIS v8.

Link permanente: /questoes/fg077011