Questão de Segurança da Informação — Controles de segurança — FGV 2025
Segurança da Informação›Controles de segurança
Código
fg106610
Banca
FGV
Órgão
CGE-SP
Ano
2025
Nível
Superior
Cargo
Auditor Estadual de Controle - Tecnologia da Informação - tarde
Uma organização de médio porte está priorizando a implementação dos Controles de Segurança CIS v8 e possui os seguintes recursos:
• Orçamento limitado de segurança;
• Equipe técnica de 5 profissionais;
• Maturidade inicial em segurança (não possui inventário de ativos completo);
• Alta dependência de e-mail para comunicação de negócios.
O CISO está analisando as salvaguardas (safeguards) que deve implementar prioritariamente. Os Controles de Segurança CIS v8 classificam os controles em três grupos de implementação (Implementation Groups – IGs):
• IG1: Controles básicos e fundamentais (56 safeguards).
• IG2: Controles intermediários (74 safeguards).
• IG3: Controles avançados (23 safeguards).
Considerando o contexto organizacional e a metodologia do CIS Controls v8, assinale a opção que indica a estratégia de implementação adequada.
AImplementar todos os 153 safeguards dos três IGs simultaneamente para garantir proteção abrangente, utilizando ferramentas open-source para reduzir custos.
BFocar exclusivamente nos 6 CIS Controls básicos (1- Inventory of Assets; 2- Inventory of Software; 3- Data Protection; 4- Secure Configuration; 5- Account Management; 6- Access Control Management), implementando todos os safeguards desses controles.
CImplementar prioritariamente os 56 safeguards do IG1, focando inicialmente nos controles 1 (Inventário de Ativos) e 2 (Inventário de Software) como fundação, depois 4 (Configuração Segura), 5 (Gestão de Contas) e 6 (Controle de Acesso), seguindo a ordem de prioridade recomendada.
DComeçar pelos controles mais avançados do IG3, como Penetration Testing e Red Team Exercises, pois são os que oferecem maior retorno sobre investimento em detecção de vulnerabilidades.
EImplementar apenas controles relacionados a e-mail (antispam, anti-phishing, DMARC/SPF/DKIM) do IG2, pois e-mail é o maior vetor de ataque, segundo o contexto da organização.
Revelar gabarito e comentário▾
GabaritoC — Implementar prioritariamente os 56 safeguards do IG1, focando inicialmente nos controles 1 (Inventário de Ativos) e 2 (Inventário de Software) como fundação, depois 4 (Configuração Segura), 5 (Gestão de Contas) e 6 (Controle de Acesso), seguindo a ordem de prioridade recomendada.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Estratégia de implementação dos CIS Controls v8
Gabarito: letra C. A metodologia dos CIS Controls v8 orienta que organizações com maturidade inicial e recursos limitados devem começar pelo IG1 (Implementation Group 1), que reúne 56 salvaguardas básicas e fundamentais. Dentro do IG1, a ordem recomendada é iniciar pelos controles 1 (Inventário de Ativos) e 2 (Inventário de Software), seguidos por 4 (Configuração Segura), 5 (Gestão de Contas) e 6 (Controle de Acesso), construindo uma base sólida antes de avançar para níveis intermediários (IG2) e avançados (IG3).
A banca testa o conhecimento da estrutura progressiva dos CIS Controls: não se deve pular etapas nem focar em controles avançados sem antes estabelecer os fundamentos. Organizações imaturas precisam primeiro saber o que possuem (inventários), configurá-lo seguramente e controlar acessos.
Critério
IG1 (Básico)
IG2 (Intermediário)
IG3 (Avançado)
Nº de safeguards
56
74
23
Foco
Fundamentos (inventário, configuração, acesso)
Proteção adicional (e-mail, malware, etc.)
Testes avançados (pentest, red team)
Público-alvo
Baixa maturidade, recursos limitados
Maturidade média
Alta maturidade
Ordem de implementação
1º
2º
3º
1IG1 (56 safeguards)
2Controles 1 e 2 (inventários)
3Controles 4, 5 e 6 (configuração/acesso)
4IG2 (74 safeguards)
5IG3 (23 safeguards)
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Tenta implementar todos os 153 safeguards simultaneamente, o que é inviável com orçamento limitado e equipe pequena. A metodologia CIS v8 é progressiva: primeiro IG1, depois IG2, depois IG3. Além disso, ferramentas open-source não resolvem a falta de inventário nem a priorização correta.
Alternativa B — ❌ Incorreta
Limita-se a apenas 6 controles, ignorando os demais 50 safeguards do IG1 e a progressão natural para IG2/IG3. O IG1 completo tem 56 safeguards, e os seis citados são apenas parte dele. A implementação deve cobrir todo o IG1, não um subconjunto arbitrário.
Alternativa C — ✅ Correta ⟵ GABARITO
Reflete exatamente a recomendação dos CIS Controls v8: começar pelos 56 safeguards do IG1, com ênfase nos controles fundamentais (1, 2, 4, 5, 6) na ordem de prioridade. Isso atende à baixa maturidade, orçamento restrito e necessidade de construir uma base de inventário e controle de acesso.
Alternativa D — ❌ Incorreta
Propõe iniciar pelo IG3 (testes de penetração e red team), o mais avançado. Sem a base dos IGs anteriores, testes avançados perdem eficácia e não endereçam vulnerabilidades fundamentais como a falta de inventário de ativos. A ordem correta é IG1 → IG2 → IG3.
Alternativa E — ❌ Incorreta
Foca apenas em controles de e-mail do IG2, pulando o IG1 inteiro. Embora e-mail seja um vetor relevante, a metodologia exige primeiro implementar os controles básicos do IG1. Ignorar inventários, configuração segura e gestão de contas deixa a organização exposta a riscos mais amplos.