Pular para o conteúdo principal

Questão de Segurança da Informação — Controles de segurança — FGV 2025

Segurança da InformaçãoControles de segurança
Código
fg106610
Banca
FGV
Órgão
CGE-SP
Ano
2025
Nível
Superior
Cargo
Auditor Estadual de Controle - Tecnologia da Informação - tarde
Uma organização de médio porte está priorizando a implementação dos Controles de Segurança CIS v8 e possui os seguintes recursos:

• Orçamento limitado de segurança;

• Equipe técnica de 5 profissionais;

• Maturidade inicial em segurança (não possui inventário de ativos completo);

• Alta dependência de e-mail para comunicação de negócios.


O CISO está analisando as salvaguardas (safeguards) que deve implementar prioritariamente. Os Controles de Segurança CIS v8 classificam os controles em três grupos de implementação (Implementation Groups – IGs):

• IG1: Controles básicos e fundamentais (56 safeguards).

• IG2: Controles intermediários (74 safeguards).

• IG3: Controles avançados (23 safeguards).



Considerando o contexto organizacional e a metodologia do CIS Controls v8, assinale a opção que indica a estratégia de implementação adequada.
  1. AImplementar todos os 153 safeguards dos três IGs simultaneamente para garantir proteção abrangente, utilizando ferramentas open-source para reduzir custos.
  2. BFocar exclusivamente nos 6 CIS Controls básicos (1- Inventory of Assets; 2- Inventory of Software; 3- Data Protection; 4- Secure Configuration; 5- Account Management; 6- Access Control Management), implementando todos os safeguards desses controles.
  3. CImplementar prioritariamente os 56 safeguards do IG1, focando inicialmente nos controles 1 (Inventário de Ativos) e 2 (Inventário de Software) como fundação, depois 4 (Configuração Segura), 5 (Gestão de Contas) e 6 (Controle de Acesso), seguindo a ordem de prioridade recomendada.
  4. DComeçar pelos controles mais avançados do IG3, como Penetration Testing e Red Team Exercises, pois são os que oferecem maior retorno sobre investimento em detecção de vulnerabilidades.
  5. EImplementar apenas controles relacionados a e-mail (antispam, anti-phishing, DMARC/SPF/DKIM) do IG2, pois e-mail é o maior vetor de ataque, segundo o contexto da organização.
Revelar gabarito e comentário

GabaritoC — Implementar prioritariamente os 56 safeguards do IG1, focando inicialmente nos controles 1 (Inventário de Ativos) e 2 (Inventário de Software) como fundação, depois 4 (Configuração Segura), 5 (Gestão de Contas) e 6 (Controle de Acesso), seguindo a ordem de prioridade recomendada.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Estratégia de implementação dos CIS Controls v8

Gabarito: letra C. A metodologia dos CIS Controls v8 orienta que organizações com maturidade inicial e recursos limitados devem começar pelo IG1 (Implementation Group 1), que reúne 56 salvaguardas básicas e fundamentais. Dentro do IG1, a ordem recomendada é iniciar pelos controles 1 (Inventário de Ativos) e 2 (Inventário de Software), seguidos por 4 (Configuração Segura), 5 (Gestão de Contas) e 6 (Controle de Acesso), construindo uma base sólida antes de avançar para níveis intermediários (IG2) e avançados (IG3).

A banca testa o conhecimento da estrutura progressiva dos CIS Controls: não se deve pular etapas nem focar em controles avançados sem antes estabelecer os fundamentos. Organizações imaturas precisam primeiro saber o que possuem (inventários), configurá-lo seguramente e controlar acessos.

Critério

IG1 (Básico)

IG2 (Intermediário)

IG3 (Avançado)

Nº de safeguards

56

74

23

Foco

Fundamentos (inventário, configuração, acesso)

Proteção adicional (e-mail, malware, etc.)

Testes avançados (pentest, red team)

Público-alvo

Baixa maturidade, recursos limitados

Maturidade média

Alta maturidade

Ordem de implementação

  1. 1IG1 (56 safeguards)
  2. 2Controles 1 e 2 (inventários)
  3. 3Controles 4, 5 e 6 (configuração/acesso)
  4. 4IG2 (74 safeguards)
  5. 5IG3 (23 safeguards)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Tenta implementar todos os 153 safeguards simultaneamente, o que é inviável com orçamento limitado e equipe pequena. A metodologia CIS v8 é progressiva: primeiro IG1, depois IG2, depois IG3. Além disso, ferramentas open-source não resolvem a falta de inventário nem a priorização correta.

Alternativa B — ❌ Incorreta

Limita-se a apenas 6 controles, ignorando os demais 50 safeguards do IG1 e a progressão natural para IG2/IG3. O IG1 completo tem 56 safeguards, e os seis citados são apenas parte dele. A implementação deve cobrir todo o IG1, não um subconjunto arbitrário.

Alternativa C — ✅ Correta ⟵ GABARITO

Reflete exatamente a recomendação dos CIS Controls v8: começar pelos 56 safeguards do IG1, com ênfase nos controles fundamentais (1, 2, 4, 5, 6) na ordem de prioridade. Isso atende à baixa maturidade, orçamento restrito e necessidade de construir uma base de inventário e controle de acesso.

Alternativa D — ❌ Incorreta

Propõe iniciar pelo IG3 (testes de penetração e red team), o mais avançado. Sem a base dos IGs anteriores, testes avançados perdem eficácia e não endereçam vulnerabilidades fundamentais como a falta de inventário de ativos. A ordem correta é IG1 → IG2 → IG3.

Alternativa E — ❌ Incorreta

Foca apenas em controles de e-mail do IG2, pulando o IG1 inteiro. Embora e-mail seja um vetor relevante, a metodologia exige primeiro implementar os controles básicos do IG1. Ignorar inventários, configuração segura e gestão de contas deixa a organização exposta a riscos mais amplos.

Gabarito: letra C.

Link permanente: /questoes/fg106610