Questão nº 58
Questão de Análise de Sistemas · CESGRANRIO BNDES 01/2024 (nº 58)
Os Controles CIS (Center for Internet Security) refletem o consenso de uma comunidade internacional de indivíduos e instituições voluntários sobre importantes controles de segurança. O Controle CIS de defesas de malware visa impedir ou controlar a instalação, disseminação e execução de aplicações, códigos ou scripts maliciosos em ativos corporativos.
Uma das medidas de segurança definidas para a implantação desse controle é
- Aexigir MFA para aplicações expostas externamente.
- Bestabelecer e manter um inventário de contas de serviço.
- Cdefinir e manter o controle de acesso baseado em funções.
- Ddesabilitar a execução e reprodução automática para mídias removíveis. (alternativa correta)
- Erestringir privilégios de administrador a contas de administrador dedicadas.
Resposta comentada
Gabarito Alternativa D
O conceito-chave é que o Controle CIS de defesas de malware (Controle 10) foca em bloquear a execução de código malicioso no ponto de entrada, e não em gerenciar identidades ou acessos (isso é outro controle, o de "Controle de Acesso"). A pegadinha é confundir medidas de defesa contra malware com medidas de autenticação e privilégios, que pertencem a controles diferentes.
- (A) Incorreta: Exigir MFA para aplicações expostas externamente é uma medida do Controle CIS de Proteção de Dados ou Controle de Acesso, não de defesa contra malware.
- (B) Incorreta: Estabelecer inventário de contas de serviço é uma medida do Controle CIS de Gerenciamento de Ativos ou Controle de Acesso, focado em inventário e identidade, não em bloquear execução de código.
- (C) Incorreta: Definir controle de acesso baseado em funções (RBAC) é uma medida de Controle de Acesso (CIS 6), que gerencia permissões de usuários, não a execução de malware.
- (D) Correta: Desabilitar a execução e reprodução automática para mídias removíveis é uma defesa direta contra malware, pois impede que um código malicioso em um pen drive ou CD seja executado automaticamente ao ser conectado, sem interação do usuário.
- (E) Incorreta: Restringir privilégios de administrador a contas dedicadas é uma medida do Controle CIS de Controle de Acesso (CIS 6) ou Gerenciamento de Privilégios, que reduz o dano de um ataque, mas não impede a instalação ou execução do malware em si.
Fonte: CESGRANRIO BNDES 01/2024 Analista - Análise de Sistemas (Cibersegurança) (Caderno Prova 2). Reproduzida para fins de estudo.