Questão nº 62

Questão de Análise de Sistemas · CESGRANRIO BNDES 01/2024 (nº 62)

CESGRANRIO2024Analista - Análise de Sistemas (Cibersegurança)Análise de Sistemas
Gabarito: Cver comentário ↓

Os Controles CIS (Center for Internet Security) refletem o conhecimento combinado de inúmeros especialistas de várias áreas de segurança e de vários setores, que compartilham percepções sobre ataques e invasores, identificam as causas básicas e as traduzem em classes de ação defensivas. A versão 8 dos Controles CIS apresenta Grupos de Implementação (IG, sigla em inglês) de Controles CIS, e cada IG identifica um subconjunto dos Controles CIS que a comunidade avaliou amplamente para serem aplicáveis a uma empresa com um perfil de risco e recursos semelhantes para implementação. Dentre esses IG, um deles é recomendado para uma empresa que emprega especialistas em segurança especializados nas diferentes facetas da segurança cibernética (por exemplo, gestão de riscos, teste de invasão, segurança de aplicações) e na qual os ativos e os dados contêm informações ou funções confidenciais que estão sujeitas à supervisão regulatória e de conformidade, o que obriga a empresa a abordar a disponibilidade dos serviços e a confidencialidade e integridade dos dados sensíveis.
Esse Grupo de Implementação de Controle CIS é o

Resposta comentada

Gabarito Alternativa C

Conceito-chave: Os Grupos de Implementação (IG) são como "degraus" de maturidade em segurança. O IG1 é o básico para qualquer empresa pequena, o IG2 é para médias com mais recursos, e o IG3 é o nível mais alto, para empresas grandes que precisam de defesa avançada e têm equipes especializadas. A pegadinha aqui é não confundir "empresa com muitos recursos" com "empresa que precisa de tudo", pois o IG3 exige especialistas dedicados e foco em dados sensíveis regulados.

(A) Incorreta: O IG1 é o conjunto mínimo de controles para qualquer empresa pequena, sem equipe de segurança dedicada, focando apenas em higiene básica (inventário, patches, backups), não em especialistas ou conformidade regulatória.

(B) Incorreta: O IG2 é para empresas que já têm uma equipe de TI responsável pela segurança, mas sem especialistas dedicados por área (como pentest ou gestão de risco), e não necessariamente lidam com dados sob forte supervisão regulatória.

(C) Correta: O IG3 é o grupo mais avançado, indicado para organizações com especialistas de segurança em diferentes áreas (gestão de risco, pentest, segurança de apps) e que precisam proteger dados sensíveis sujeitos a regulação, exigindo controles proativos e profundos.

(D) Incorreta: Não existe IG4 na versão 8 dos CIS Controls; a escala vai apenas até IG3, então essa alternativa é uma pegadinha para testar se você sabe o número correto de grupos.

(E) Incorreta: Não existe IG5; a versão 8 define apenas três grupos (IG1, IG2, IG3), então qualquer alternativa além de IG3 é inválida e serve apenas para confundir quem não memorizou a estrutura.

Fonte: CESGRANRIO BNDES 01/2024 Analista - Análise de Sistemas (Cibersegurança) (Caderno Prova 2). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho