Questão nº 83
Questão de Tecnologia da Informação · FGV TCE-PA 2024 (nº 83)
O Guia de Aperfeiçoamento da Segurança Cibernética para Infraestrutura Crítica publicado pelo NIST provê uma orientação geral para a melhoria da governança de segurança cibernética para organizações que compõem a rede de infraestruturas críticas do país, como geração e distribuição de energia, distribuição de água entre outras.
Esse Guia estabelece níveis de implementação da estrutura de gestão da segurança cibernética, criando uma contextualização geral de como determinada organização trata o risco de segurança cibernética e os seus processos atualmente instalados para o gerenciamento desse risco.
Nesse contexto, é correto afirmar que
- Ano nível 1 (Parcial), as práticas de gerenciamento de risco já estão consolidadas.
- Bno nível 2 (Risco Informado), a organização ainda não possui processos estabelecidos para gerenciamento de risco.
- Cno nível 3 (Reproduzível), as políticas de gerenciamento de risco estão aprovadas e publicadas como Política. (alternativa correta)
- Dno nível 4 (Adaptável), a empresa ignora os relatos de novas ameaças, construindo sua própria base de ameaças mais completa.
- Eno nível 5 (Consolidada), a empresa já se antecipa aos novos riscos, tendo inclusive capacidade de resistir aos Zero Day Attacks.
Resposta comentada
Gabarito Alternativa C
Os Níveis de Implementação (Tiers) do NIST Cybersecurity Framework descrevem a forma como uma organização gerencia seus riscos de segurança cibernética, evoluindo de uma abordagem reativa para uma proativa e integrada. Eles ajudam a contextualizar a maturidade da gestão de risco.
- (A) Incorreta: No nível 1 (Parcial), as práticas são ad hoc, reativas e não formalizadas, longe de estarem consolidadas.
- (B) Incorreta: No nível 2 (Risco Informado), a organização já possui alguns processos estabelecidos, embora não sejam consistentes ou integrados.
- (C) Correta: No nível 3 (Reproduzível), as políticas e procedimentos de gerenciamento de risco são formalmente documentados, aprovados pela gestão e implementados de forma consistente, o que inclui serem aprovadas e publicadas como Política.
- (D) Incorreta: No nível 4 (Adaptável), a empresa proativamente se adapta e responde a novas ameaças, utilizando inteligência de ameaças e melhoria contínua; ela não ignora relatos de novas ameaças.
- (E) Incorreta: O NIST Cybersecurity Framework possui apenas 4 Níveis de Implementação (Parcial, Risco Informado, Reproduzível e Adaptável). Não existe um "Nível 5 (Consolidada)". Esta é a principal armadilha da questão.
Fonte: FGV TCE-PA 2024 Auditor de Controle Externo - Informática - Analista de Segurança (Caderno Tipo 1). Reproduzida para fins de estudo.