Questão nº 146

Questão de Segurança da Informação · CEBRASPE TCU 25 AUFC 2025 (nº 146)

CEBRASPE2025Auditor Federal de Controle Externo - Área de Controle Externo / Orientação: Auditoria de Tecnologia da InformaçãoSegurança da Informação

No que se refere a frameworks de segurança da informação e a tratamento de incidentes cibernéticos, julgue os itens que se seguem.


Em um cenário corporativo no qual o framework NIST CSF é utilizado para organização das funções de segurança, a implementação de inventário e controle de ativos prevista nos CIS controls pode apoiar diretamente a função Identify do framework, já que ambos exigem visibilidade consistente de recursos tecnológicos.

Resposta comentada

O NIST CSF é um framework que organiza a segurança em cinco funções (Identificar, Proteger, Detectar, Responder e Recuperar). A função Identify (Identificar) exige que a organização saiba exatamente quais ativos de hardware e software possui, suas vulnerabilidades e prioridades. Os CIS Controls são uma lista de ações práticas de segurança, e o Controle 1 (Inventário e Controle de Ativos) justamente obriga a manter um registro completo e atualizado de todos os dispositivos e softwares da rede. Como ambos pedem a mesma coisa — saber o que existe na infraestrutura — o CIS Control 1 é uma ferramenta operacional perfeita para cumprir o objetivo da função Identify do NIST.

  • Correta: Certo. O inventário de ativos (CIS) é uma ação concreta que alimenta diretamente a função Identify (NIST), pois sem saber quais recursos existem, é impossível gerenciar riscos e prioridades.

Fica de olho: A banca adora inverter a relação: ela pode afirmar que o inventário de ativos apoia a função Protect (porque protege o que é conhecido) ou que pertence à função Detect (porque monitora mudanças). A pegadinha clássica é trocar "Identify" por "Respond" ou "Recover", pois o inventário é a base do conhecimento prévio, não da reação a incidentes.

Fonte: CEBRASPE TCU 25 AUFC 2025 Auditor Federal de Controle Externo - Área de Controle Externo / Orientação: Auditoria de Tecnologia da Informação. Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho