Questão nº 62
Questão de Análise de Sistemas · CESGRANRIO BNDES 01/2024 (nº 62)
Os Controles CIS (Center for Internet Security) refletem o conhecimento combinado de inúmeros especialistas de várias áreas de segurança e de vários setores, que compartilham percepções sobre ataques e invasores, identificam as causas básicas e as traduzem em classes de ação defensivas. A versão 8 dos Controles CIS apresenta Grupos de Implementação (IG, sigla em inglês) de Controles CIS, e cada IG identifica um subconjunto dos Controles CIS que a comunidade avaliou amplamente para serem aplicáveis a uma empresa com um perfil de risco e recursos semelhantes para implementação. Dentre esses IG, um deles é recomendado para uma empresa que emprega especialistas em segurança especializados nas diferentes facetas da segurança cibernética (por exemplo, gestão de riscos, teste de invasão, segurança de aplicações) e na qual os ativos e os dados contêm informações ou funções confidenciais que estão sujeitas à supervisão regulatória e de conformidade, o que obriga a empresa a abordar a disponibilidade dos serviços e a confidencialidade e integridade dos dados sensíveis.
Esse Grupo de Implementação de Controle CIS é o
- AIG1
- BIG2
- CIG3 (alternativa correta)
- DIG4
- EIG5
Resposta comentada
Gabarito Alternativa C
Conceito-chave: Os Grupos de Implementação (IG) são como "degraus" de maturidade em segurança. O IG1 é o básico para qualquer empresa pequena, o IG2 é para médias com mais recursos, e o IG3 é o nível mais alto, para empresas grandes que precisam de defesa avançada e têm equipes especializadas. A pegadinha aqui é não confundir "empresa com muitos recursos" com "empresa que precisa de tudo", pois o IG3 exige especialistas dedicados e foco em dados sensíveis regulados.
(A) Incorreta: O IG1 é o conjunto mínimo de controles para qualquer empresa pequena, sem equipe de segurança dedicada, focando apenas em higiene básica (inventário, patches, backups), não em especialistas ou conformidade regulatória.
(B) Incorreta: O IG2 é para empresas que já têm uma equipe de TI responsável pela segurança, mas sem especialistas dedicados por área (como pentest ou gestão de risco), e não necessariamente lidam com dados sob forte supervisão regulatória.
(C) Correta: O IG3 é o grupo mais avançado, indicado para organizações com especialistas de segurança em diferentes áreas (gestão de risco, pentest, segurança de apps) e que precisam proteger dados sensíveis sujeitos a regulação, exigindo controles proativos e profundos.
(D) Incorreta: Não existe IG4 na versão 8 dos CIS Controls; a escala vai apenas até IG3, então essa alternativa é uma pegadinha para testar se você sabe o número correto de grupos.
(E) Incorreta: Não existe IG5; a versão 8 define apenas três grupos (IG1, IG2, IG3), então qualquer alternativa além de IG3 é inválida e serve apenas para confundir quem não memorizou a estrutura.
Fonte: CESGRANRIO BNDES 01/2024 Analista - Análise de Sistemas (Cibersegurança) (Caderno Prova 2). Reproduzida para fins de estudo.