Pular para o conteúdo principal

Questão de Segurança da Informação — Controles de segurança — FGV 2024

Segurança da InformaçãoControles de segurança
Código
fg077479
Banca
FGV
Órgão
CVM
Ano
2024
Nível
Superior
Cargo
Analista - Perfil 9 - TI / Infraestrutura e Segurança - Tarde
As recomendações de segurança CIS Critical Security Controls, estruturadas em camadas, envolvem à implementação de um conjunto de controles de segurança. Em sua versão 8, são compostas por 18 níveis ou controles macro.Sobre esses controles, aquele que está definido corretamente de acordo com a especificação é o:
  1. Acontrole CIS 5: Gerenciamento de Controle de Acesso - visa a estabelecer e manter a configuração segura de ativos corporativos (dispositivos de usuário final, incluindo portáteis e móveis; dispositivos de rede; dispositivos não computacionais/IoT; e servidores) e software (sistemas operacionais e aplicativos);
  2. Bcontrole CIS 7: Gerenciamento de Controle de Acesso - usa processos e ferramentas para atribuir e gerenciar a autorização de credenciais para contas de usuário, incluindo contas de administrador, bem como contas de serviço, para ativos e software corporativos;
  3. Ccontrole CIS 1: Gerenciamento Contínuo de Vulnerabilidades - coleta, alerta, revisão e retenção de logs de auditoria de eventos que podem ajudar a detectar, entender ou se recuperar de um ataque;
  4. Dcontrole CIS 11: Teste de Penetração - indica processos e ferramentas para estabelecer e manter monitoramento de rede abrangente e defesa contra ameaças de segurança em toda a infraestrutura de rede e base de usuários da empresa;
  5. Econtrole CIS 3: Proteção de dados - desenvolve processos e controles técnicos para identificar, classificar, manipular, reter e descartar dados com segurança
Revelar gabarito e comentário

GabaritoE — controle CIS 3: Proteção de dados - desenvolve processos e controles técnicos para identificar, classificar, manipular, reter e descartar dados com segurança

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

CIS Critical Security Controls v8

Gabarito: letra E. O controle CIS 3 (Proteção de dados) está corretamente definido como o conjunto de processos e controles técnicos para identificar, classificar, manipular, reter e descartar dados com segurança. As demais alternativas trocam o número do controle ou associam descrições de outros controles aos números mencionados.

Os CIS Critical Security Controls v8 são 18 controles macro. Conhecer a numeração e a descrição de cada um é essencial para questões como esta. A alternativa E é a única que casa perfeitamente o número (CIS 3) com sua definição oficial.

Controle CIS (v8)

Nome Oficial

Descrição Correta (segundo o comentário)

CIS 1

Inventário e Controle de Ativos Corporativos

Coleta, alerta, revisão e retenção de logs de auditoria (descrição do CIS 8)

CIS 3

Proteção de Dados

Processos e controles técnicos para identificar, classificar, manipular, reter e descartar dados com segurança

CIS 5

Gerenciamento de Contas

Configuração segura de ativos e software (descrição do CIS 4)

CIS 7

Gerenciamento Contínuo de Vulnerabilidades

Atribuir e gerenciar autorização de credenciais (descrição do CIS 5 ou 6)

CIS 11

Recuperação de Dados

Monitoramento de rede e defesa (descrição do CIS 13)

Alternativa A — ❌ Incorreta

O controle CIS 5 é Gerenciamento de Contas (Account Management), não "Gerenciamento de Controle de Acesso". A descrição fornecida (configuração segura de ativos e software) corresponde ao CIS 4 (Secure Configuration of Enterprise Assets and Software).

Alternativa B — ❌ Incorreta

O controle CIS 7 é Gerenciamento Contínuo de Vulnerabilidades (Continuous Vulnerability Management). A descrição (atribuir e gerenciar autorização de credenciais) pertence ao CIS 6 (Access Control Management) ou ao CIS 5 (Account Management).

Alternativa C — ❌ Incorreta

O controle CIS 1 é Inventário e Controle de Ativos Corporativos (Inventory and Control of Enterprise Assets). A descrição (coleta, alerta, revisão e retenção de logs) corresponde ao CIS 8 (Audit Log Management).

Alternativa D — ❌ Incorreta

O controle CIS 11 é Recuperação de Dados (Data Recovery), não "Teste de Penetração". A descrição (monitoramento de rede e defesa) aproxima-se do CIS 13 (Network Monitoring and Defense). O teste de penetração é o CIS 18.

Alternativa E — ✅ Correta ⟵ GABARITO

O controle CIS 3 (Proteção de dados) ab exatamente identificar, classificar, manipular, reter e descartar dados com segurança, conforme a especificação oficial.

NÃO CAIA NESSA!

A banca troca os números dos controles, associando descrições de outros controles (ex.: CIS 4, 6, 8, 13) a números diferentes. Memorizar a relação número/nome dos 18 controles CIS v8 é a chave para acertar.

Gabarito: letra E

Link permanente: /questoes/fg077479