Questão nº 75

Questão de Segurança da Informação · FGV CGU 2021 - Tarde (nº 75)

FGV2021Auditor Federal de Finanças e Controle - Área Tecnologia da InformaçãoSegurança da Informação
Gabarito: Bver comentário ↓

A equipe de Tecnologia da Informação (TI) de um órgão público está implementando uma solução de TI para atender requisitos de segurança e privacidade dos dados pessoais em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD).

Adicionalmente, a equipe passou a adotar controles de segurança do CIS v8 (Center for Internet Security, Inc.) para mitigar os tipos de ataques cibernéticos mais conhecidos. Para reforçar o trabalho associado à LGPD, a equipe de TI identificou e começou a implementar um controle de segurança do CIS v8 que auxilia na mitigação de violação de dados, garantindo privacidade e integridade das informações sensíveis e pessoais.

O controle de segurança do CIS v8 implementado pela equipe de TI é a:

Resposta comentada

Gabarito Alternativa B

Conceito-chave: O CIS v8 é uma lista de boas práticas de segurança, e o controle que trata diretamente de proteger as informações (como dados pessoais da LGPD) contra vazamento, alteração ou perda é o de Proteção de Dados. Ele é o "guarda-chuva" que cuida da confidencialidade (só quem pode ver) e da integridade (não pode ser alterado sem permissão) dos dados.

  • (A) Incorreta: Configuração segura trata de ajustar sistemas e softwares (ex.: desativar serviços desnecessários) para reduzir vulnerabilidades, mas não é a ação direta de proteger os dados em si.
  • (B) Correta: O controle de Proteção de Dados do CIS v8 (controle 3) exige implementar processos para proteger dados em repouso, em trânsito e em uso, exatamente o que a equipe precisa para mitigar violações e garantir privacidade e integridade das informações sensíveis, atendendo à LGPD.
  • (C) Incorreta: Gestão do controle de acesso define quem pode entrar nos sistemas (autenticação e autorização), mas não protege o dado depois que o acesso é concedido.
  • (D) Incorreta: Gestão contínua de vulnerabilidades foca em encontrar e corrigir falhas técnicas (bugs, patches), não na proteção direta dos dados pessoais.
  • (E) Incorreta: Recuperação de dados trata de restaurar informações após um incidente (backup e restauração), ou seja, é uma ação reativa, não a proteção preventiva da privacidade e integridade.

A armadilha da banca: A pegadinha está na alternativa (A) Configuração segura, pois muitos alunos confundem "configurar bem o sistema" com "proteger os dados". A banca quer que você perceba que a LGPD exige uma ação específica sobre os dados (cifragem, mascaramento, controle de cópias), e não apenas ajustes gerais de TI. O termo "proteção de dados" no nome do controle é literal, e não metafórico.

Fonte: FGV CGU 2021 - Tarde Auditor Federal de Finanças e Controle - Área Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho