Questão de Segurança da Informação — Segurança de sistemas de informação — FGV 2024
Segurança da Informação›Segurança de sistemas de informação
Código
fg077011
Banca
FGV
Órgão
CGE-PB
Ano
2024
Nível
Superior
Cargo
Auditor de Contas Públicas - Auditoria de Tecnologia da Informação
O modelo do Framework CIS v.8 é uma publicação que apresenta boas práticas e recomendações para a área de Segurança da Informação. Os 18 controles do CIS v.8 foram aprimorados para acompanhar sistemas e softwares modernos. A mudança para computação baseada em nuvem, virtualização, mobilidade, terceirização, trabalho em casa e mudanças nas táticas dos invasores motivaram a atualização e apoiam a segurança de uma empresa à medida que ela migra para ambientes totalmente em nuvem e híbridos.Nesse contexto, entre os controles do CIS v.8 elencados abaixo, o que se relaciona com sua definição corretamente é:
Acontrole 09 – Proteções para Navegador Web e E-mail – a ideia desse controle é que a organização possua ferramentas capazes de impedir ou controlar a instalação, disseminação e execução de qualquer código script malicioso;
Bcontrole 14 – Conscientização de Segurança e Treinamento de Competência – esse controle recomenda que a empresa estabeleça e mantenha programas de conscientização e treinamento para evitar incidentes de segurança;
Ccontrole 12 – Gestão de Infraestrutura de Redes – nesse controle é recomendado que a organização possua processos e ferramentas para realizar um monitoramento e defesa da rede contra ameaças em toda sua infraestrutura e base de usuários;
Dcontrole 05 – Gestão de Contas – nesse controle é abordada a importância do uso de processos e ferramentas para realizar a gestão de credenciais para todas as contas, reforçando a importância de processos e ferramentas para criar, atribuir, gerenciar e revogar credenciais de acesso independentemente do nível desse acesso;
Econtrole 03 – Proteção de Dados – a ideia principal desse controle é que sejam estabelecidos processos e controles técnicos para realizar a proteção de dados, englobando todas as etapas desde a identificação, passando pela classificação, manuseio seguro, retenção, armazenamento e, por fim, o descarte dos dados.
Revelar gabarito e comentário▾
GabaritoE — controle 03 – Proteção de Dados – a ideia principal desse controle é que sejam estabelecidos processos e controles técnicos para realizar a proteção de dados, englobando todas as etapas desde a identificação, passando pela classificação, manuseio seguro, retenção, armazenamento e, por fim, o descarte dos dados.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
CIS Controls v8 – Correspondência entre controle e definição
Gabarito: letra E. O Controle 3 (Proteção de Dados) do CIS v.8 abrange o ciclo de vida completo dos dados – identificação, classificação, manuseio seguro, retenção, armazenamento e descarte –, conforme descrito na alternativa. As demais alternativas apresentam definições imprecisas ou trocam o escopo de outros controles.
A questão exige conhecimento detalhado dos 18 controles do CIS v8, especialmente a função exata de cada um. Abaixo, analisa-se cada alternativa:
Controle CIS v.8
Definição Correta (Conforme CIS v.8)
Definição da Alternativa
Correta?
09 – Proteções para Navegador Web e E-mail
Proteger navegadores e e-mails contra ameaças como phishing e anexos maliciosos.
Impedir/controlar instalação, disseminação e execução de qualquer código script malicioso.
❌ (descrição corresponde ao Controle 10 – Proteção contra Malware)
14 – Conscientização de Segurança e Treinamento de Competência
Estabelecer e manter programas de conscientização e treinamento de competências para reconhecer e responder a ameaças.
Estabelecer e manter programas de conscientização e treinamento para evitar incidentes de segurança.
❌ (descrição genérica, omite o foco em treinamento de competências)
12 – Gestão de Infraestrutura de Redes
Gerenciar e proteger dispositivos de rede (roteadores, switches, firewalls).
Monitorar e defender a rede contra ameaças em toda infraestrutura e base de usuários.
❌ (descrição corresponde ao Controle 13 – Monitoramento e Defesa de Rede)
05 – Gestão de Contas
Gerenciar o ciclo de vida completo das contas de usuário (criação, atribuição, gerenciamento, revogação).
Usar processos e ferramentas para gerenciar credenciais de todas as contas, independentemente do nível de acesso.
❌ (descrição limitada a credenciais, não abrange todo o ciclo de vida das contas)
03 – Proteção de Dados
Estabelecer processos e controles técnicos para proteção de dados em todo o ciclo de vida (identificação, classificação, manuseio seguro, retenção, armazenamento, descarte).
Estabelecer processos e controles técnicos para proteção de dados, englobando identificação, classificação, manuseio seguro, retenção, armazenamento e descarte.
✅ (descrição coincide integralmente com o escopo do controle)
Alternativa A — ❌ Incorreta
O Controle 09 (Proteções para Navegador Web e E-mail) foca em proteger e-mail e navegadores contra ameaças como phishing e anexos maliciosos. A descrição de "impedir ou controlar a instalação, disseminação e execução de qualquer código script malicioso" é mais adequada ao Controle 10 (Proteção contra Malware), que trata especificamente de defesa contra códigos maliciosos.
Alternativa B — ❌ Incorreta
O Controle 14 (Conscientização de Segurança e Treinamento de Competência) realmente aborda programas de conscientização e treinamento. Contudo, a definição apresentada é genérica e omite o foco principal do controle: treinamento de competências (skills training) para reconhecer e responder a ameaças. A banca incluiu uma descrição incompleta, que poderia se aplicar também a outros controles de treinamento, tornando-a imprecisa para o CIS v8.
Alternativa C — ❌ Incorreta
O Controle 12 (Gestão de Infraestrutura de Redes) concentra-se no gerenciamento e segurança de dispositivos de rede (roteadores, switches, firewalls). A descrição de "monitoramento e defesa da rede contra ameaças em toda sua infraestrutura e base de usuários" corresponde ao Controle 13 (Monitoramento e Defesa de Rede), que trata de detecção e resposta a ameaças na rede.
Alternativa D — ❌ Incorreta
O Controle 05 (Gestão de Contas) abrange o ciclo de vida completo das contas de usuário – criação, atribuição, gerenciamento e revogação. A descrição menciona apenas "gestão de credenciais", que é um subconjunto; além disso, a ênfase em "credenciais de acesso independentemente do nível" é insuficiente, pois o controle também inclui autorizações, privilégios e revisão periódica. A definição é parcial e enganosa.
Alternativa E — ✅ Correta ⟵ GABARITO
O Controle 03 (Proteção de Dados) do CIS v8 é precisamente descrito: estabelecer processos e controles técnicos para proteger dados em todo o ciclo de vida – desde a identificação, classificação, manuseio seguro, retenção, armazenamento até o descarte. Essa definição reflete o propósito central do controle, que visa garantir a confidencialidade, integridade e disponibilidade dos dados.
NÃO CAIA NESSA!
Para questões do CIS Controls v8, memorize os 18 controles e as palavras‑chave que os diferenciam: Controle 3 → ciclo de vida dos dados; Controle 5 → accounts e credenciais; Controle 9 → e‑mail/web; Controle 10 → malware; Controle 12 → infraestrutura de rede; Controle 13 → monitoramento/defesa; Controle 14 → treinamento de competências. A banca costuma trocar descrições entre controles vizinhos.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID
Gabarito: letra E – apenas a alternativa E descreve corretamente o Controle 03 do CIS v8.