Questão nº 75
Questão de Segurança da Informação · FGV CGU 2021 - Tarde (nº 75)
A equipe de Tecnologia da Informação (TI) de um órgão público está implementando uma solução de TI para atender requisitos de segurança e privacidade dos dados pessoais em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD).
Adicionalmente, a equipe passou a adotar controles de segurança do CIS v8 (Center for Internet Security, Inc.) para mitigar os tipos de ataques cibernéticos mais conhecidos. Para reforçar o trabalho associado à LGPD, a equipe de TI identificou e começou a implementar um controle de segurança do CIS v8 que auxilia na mitigação de violação de dados, garantindo privacidade e integridade das informações sensíveis e pessoais.
O controle de segurança do CIS v8 implementado pela equipe de TI é a:
- Aconfiguração segura de ativos institucionais e software;
- Bproteção de dados; (alternativa correta)
- Cgestão do controle de acesso;
- Dgestão contínua de vulnerabilidades;
- Erecuperação de dados.
Resposta comentada
Gabarito Alternativa B
Conceito-chave: O CIS v8 é uma lista de boas práticas de segurança, e o controle que trata diretamente de proteger as informações (como dados pessoais da LGPD) contra vazamento, alteração ou perda é o de Proteção de Dados. Ele é o "guarda-chuva" que cuida da confidencialidade (só quem pode ver) e da integridade (não pode ser alterado sem permissão) dos dados.
- (A) Incorreta: Configuração segura trata de ajustar sistemas e softwares (ex.: desativar serviços desnecessários) para reduzir vulnerabilidades, mas não é a ação direta de proteger os dados em si.
- (B) Correta: O controle de Proteção de Dados do CIS v8 (controle 3) exige implementar processos para proteger dados em repouso, em trânsito e em uso, exatamente o que a equipe precisa para mitigar violações e garantir privacidade e integridade das informações sensíveis, atendendo à LGPD.
- (C) Incorreta: Gestão do controle de acesso define quem pode entrar nos sistemas (autenticação e autorização), mas não protege o dado depois que o acesso é concedido.
- (D) Incorreta: Gestão contínua de vulnerabilidades foca em encontrar e corrigir falhas técnicas (bugs, patches), não na proteção direta dos dados pessoais.
- (E) Incorreta: Recuperação de dados trata de restaurar informações após um incidente (backup e restauração), ou seja, é uma ação reativa, não a proteção preventiva da privacidade e integridade.
A armadilha da banca: A pegadinha está na alternativa (A) Configuração segura, pois muitos alunos confundem "configurar bem o sistema" com "proteger os dados". A banca quer que você perceba que a LGPD exige uma ação específica sobre os dados (cifragem, mascaramento, controle de cópias), e não apenas ajustes gerais de TI. O termo "proteção de dados" no nome do controle é literal, e não metafórico.
Fonte: FGV CGU 2021 - Tarde Auditor Federal de Finanças e Controle - Área Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.