Questão nº 40
Questão de Análise de Sistemas · CESGRANRIO BNDES 01/2024 (nº 40)
O NIST cybersecurity framework (NCF) é um documento que provê organizações com instruções para melhorar o gerenciamento de riscos de segurança cibernética. Uma das sugestões é a representação da maturidade do gerenciamento e da governança de ameaças cibernéticas através de níveis (tiers). Considere que duas organizações, W e Y, utilizam-se do NCF como referência e indicam que estão, respectivamente, nos tiers 3 e 4. As organizações W e Y estão em níveis diferentes de maturidade e, por isso, têm características específicas em alguns aspectos.
Quais são essas características específicas?
- AY implementa o gerenciamento de risco cibernético de maneira irregular e por iniciativas pontuais de colaboradores.
- BW gerencia os riscos cibernéticos em um nível organizacional, mas ainda sem a percepção de que esse gerenciamento é parte da cultura organizacional, como ocorre na organização Y. (alternativa correta)
- CW está mais protegida contra ataques cibernéticos do que a organização Y.
- DW e Y, embora estejam em níveis distintos, cuidam da segurança sem estabelecimento formal das práticas e procedimentos.
- EY se encontra no nível mais alto de maturidade, não sendo mais necessário se atualizar a novos riscos cibernéticos.
Resposta comentada
Gabarito Alternativa B
O NIST CSF organiza a maturidade em 4 níveis (Tiers), que vão do parcial (Tier 1) ao adaptativo (Tier 4). A lógica central é que o Tier 3 já tem processos formalizados e gerenciados em toda a organização, mas ainda não os enxerga como parte da cultura e da melhoria contínua — isso só acontece no Tier 4, que também é o único que se adapta proativamente a novos riscos.
- (A) Incorreta: Isso descreve o Tier 1 (Parcial), não o Tier 4. A organização Y, no nível mais alto, tem processos formalizados, contínuos e adaptativos, jamais irregulares ou pontuais.
- (B) Correta: É exatamente a diferença entre Tier 3 e Tier 4: W (Tier 3) tem gerenciamento de risco em nível organizacional, com processos definidos, mas ainda não internalizou a segurança como parte da cultura e da tomada de decisão rotineira — característica que só aparece em Y (Tier 4), que também promove melhoria contínua e adaptação.
- (C) Incorreta: O Tier não mede "quantidade de proteção" ou blindagem absoluta, mas sim a maturidade do processo de gerenciamento de risco. Uma organização no Tier 3 pode ter controles técnicos mais fortes que uma no Tier 4 em um momento específico; o que muda é a governança e a capacidade de adaptação.
- (D) Incorreta: Isso seria típico do Tier 2 (Risco Informado), onde há práticas, mas sem formalização completa. Tanto W (Tier 3) quanto Y (Tier 4) possuem práticas e procedimentos formalmente estabelecidos e documentados.
- (E) Incorreta: Armadilha da banca: o Tier 4 é o mais alto, mas isso não significa que a organização pode parar de se atualizar. Pelo contrário, o Tier 4 é definido justamente pela adaptação contínua e proativa a novos riscos e mudanças no cenário de ameaças. A banca tenta confundir "nível máximo" com "estado final estático", o que é falso.
Fonte: CESGRANRIO BNDES 01/2024 Analista - Análise de Sistemas (Cibersegurança) (Caderno Prova 2). Reproduzida para fins de estudo.