← Questões de Infraestrutura de TI / Redes

Infraestrutura de TI / Redes · FGV · 2022

Questão comentada de Infraestrutura de TI / Redes

Considere os Controles CIS Versão 8, e a medida de segurança 3.1 - Estabelecer e manter um processo de gestão de dados. Seu tipo de ativo, sua função de segurança e os perfis para os quais tal medida é recomendada são, respectivamente,

Gabarito: D

Nos Controles CIS v8, cada medida de segurança vem associada a um tipo de ativo, uma função de segurança e a perfis de implementação. A medida 3.1, "Estabelecer e manter um processo de gestão de dados", trata diretamente de dados, porque o foco aqui é organizar, classificar, proteger e controlar o ciclo de vida da informação. Em outras palavras: antes de cuidar do "como proteger", você precisa saber "o que existe, onde está e quem usa". Parece básico, mas é justamente aí que muita bagunça de segurança começa. Nessa lógica, a função de segurança ligada à medida é "Identificar". Isso faz sentido porque gestão de dados é uma atividade de inventário, classificação e governança: você identifica os dados críticos, sensíveis, regulatórios e operacionais para depois aplicar os controles adequados. Não se trata primeiro de detectar incidentes nem de responder a ataques, e sim de conhecer e estruturar o ativo informação. O gabarito D está correto porque combina exatamente esses três elementos: Dados, Identificar, IG1, IG2 e IG3. A própria ideia dos CIS Controls v8 é distribuir as salvaguardas em perfis de implementação progressivos, então a medida 3.1 é recomendada para todos os perfis de maturidade, do IG1 ao IG3. Isso costuma aparecer em prova como uma troca maldosa entre tipo de ativo e função de segurança. Se voce lembrar da lógica, fica fácil: gestão de dados pertence ao universo de dados, e a primeira tarefa da segurança é identificar o que precisa ser protegido. Depois vêm as camadas seguintes. Primeiro organiza, depois combate o caos.

Continue treinando

Questões relacionadas