Questão nº 38
Questão de Conhecimentos Específicos · FCC TRF4 2025 (nº 38)
Uma analista de um tribunal está criando um documento interno com as diretrizes para implantar os controles de acordo com o Controle 18 do CIS Controls v8 sobre Teste de Invasão. Considerando as medidas de segurança abaixo:
I. Corrigir as descobertas do teste de invasão.
II. Validar as Medidas de Segurança.
III. Realizar testes de invasão internos periódicos.
Para essas medidas (I, II e III) a função de segurança a ser aplicada, respectivamente, é:
- AIdentificar, Responder e Identificar.
- BProteger, Identificar e Proteger.
- CProteger, Proteger e Identificar. (alternativa correta)
- DRecuperar, Responder e Responder.
- EResponder, Identificar e Proteger.
Resposta comentada
Gabarito Alternativa C
As funções de segurança do NIST Cybersecurity Framework (CSF) são categorias de atividades de segurança cibernética: Identificar (entender riscos e ativos), Proteger (implementar defesas), Detectar (encontrar eventos), Responder (agir em incidentes) e Recuperar (restaurar operações).
- (A) Incorreta: "Corrigir" não é Identificar; "Validar" não é Responder.
- (B) Incorreta: "Validar" não é Identificar; "Realizar testes" não é Proteger. A armadilha aqui é confundir a validação da eficácia da proteção (que é Proteger) com a identificação de novas vulnerabilidades (que é Identificar).
- (C) Correta:
- I. Corrigir as descobertas do teste de invasão: Ao corrigir vulnerabilidades, você está implementando ou fortalecendo defesas para evitar futuros ataques, o que se encaixa na função Proteger.
- II. Validar as Medidas de Segurança: Validar as medidas de segurança significa verificar se elas estão funcionando corretamente e são eficazes em sua finalidade de defesa, ou seja, garantir a Proteção do ambiente.
- III. Realizar testes de invasão internos periódicos: A principal finalidade de um teste de invasão é Identificar vulnerabilidades, fraquezas e riscos no ambiente antes que sejam explorados por atacantes.
- (D) Incorreta: Nenhuma das ações se alinha diretamente com Recuperar ou Responder neste contexto.
- (E) Incorreta: "Corrigir" não é Responder; "Validar" não é Identificar; "Realizar testes" não é Proteger.
Fonte: FCC TRF4 2025 Analista Judiciário - Área Apoio Especializado - Especialidade Análise de Sistemas de Informação (Caderno Tipo 001). Reproduzida para fins de estudo.