Questão nº 40

Questão de Análise de Sistemas · CESGRANRIO BNDES 01/2024 (nº 40)

CESGRANRIO2024Analista - Análise de Sistemas (Cibersegurança)Análise de Sistemas
Gabarito: Bver comentário ↓

O NIST cybersecurity framework (NCF) é um documento que provê organizações com instruções para melhorar o gerenciamento de riscos de segurança cibernética. Uma das sugestões é a representação da maturidade do gerenciamento e da governança de ameaças cibernéticas através de níveis (tiers). Considere que duas organizações, W e Y, utilizam-se do NCF como referência e indicam que estão, respectivamente, nos tiers 3 e 4. As organizações W e Y estão em níveis diferentes de maturidade e, por isso, têm características específicas em alguns aspectos.
Quais são essas características específicas?

Resposta comentada

Gabarito Alternativa B

O NIST CSF organiza a maturidade em 4 níveis (Tiers), que vão do parcial (Tier 1) ao adaptativo (Tier 4). A lógica central é que o Tier 3 já tem processos formalizados e gerenciados em toda a organização, mas ainda não os enxerga como parte da cultura e da melhoria contínua — isso só acontece no Tier 4, que também é o único que se adapta proativamente a novos riscos.

  • (A) Incorreta: Isso descreve o Tier 1 (Parcial), não o Tier 4. A organização Y, no nível mais alto, tem processos formalizados, contínuos e adaptativos, jamais irregulares ou pontuais.
  • (B) Correta: É exatamente a diferença entre Tier 3 e Tier 4: W (Tier 3) tem gerenciamento de risco em nível organizacional, com processos definidos, mas ainda não internalizou a segurança como parte da cultura e da tomada de decisão rotineira — característica que só aparece em Y (Tier 4), que também promove melhoria contínua e adaptação.
  • (C) Incorreta: O Tier não mede "quantidade de proteção" ou blindagem absoluta, mas sim a maturidade do processo de gerenciamento de risco. Uma organização no Tier 3 pode ter controles técnicos mais fortes que uma no Tier 4 em um momento específico; o que muda é a governança e a capacidade de adaptação.
  • (D) Incorreta: Isso seria típico do Tier 2 (Risco Informado), onde há práticas, mas sem formalização completa. Tanto W (Tier 3) quanto Y (Tier 4) possuem práticas e procedimentos formalmente estabelecidos e documentados.
  • (E) Incorreta: Armadilha da banca: o Tier 4 é o mais alto, mas isso não significa que a organização pode parar de se atualizar. Pelo contrário, o Tier 4 é definido justamente pela adaptação contínua e proativa a novos riscos e mudanças no cenário de ameaças. A banca tenta confundir "nível máximo" com "estado final estático", o que é falso.

Fonte: CESGRANRIO BNDES 01/2024 Analista - Análise de Sistemas (Cibersegurança) (Caderno Prova 2). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho