Considere os Controles CIS Versão 8, e a medida de segurança 3.1 - Estabelecer e manter um processo de gestão de dados. Seu tipo de ativo, sua função de segurança e os perfis para os quais tal medida é recomendada são, respectivamente,
- A)Dados, Proteger, IG2 e IG3.
Errada, porque a medida 3.1 não é voltada à função Proteger, e sim à função Identificar, embora o ativo realmente seja Dados.
- B)Aplicações, Detectar, IG1, IG2 e IG3.
Errada, porque fala em Aplicações e Detectar, mas a medida trata de gestão de dados e de identificação, não de detecção.
- C)Aplicações, Identificar, IG2 e IG3.
Errada, porque o tipo de ativo não é Aplicações, e a função Identificar até estaria correta, mas o ativo está trocado.
- D)Dados, Identificar, IG1, IG2 e IG3.
Certa, pois a medida 3.1 refere-se a Dados, tem função de segurança Identificar e é recomendada para IG1, IG2 e IG3.
- E)Dispositivo, Identificar, IG1, IG2 e IG3.
Errada, porque o tipo de ativo não é Dispositivo; a medida é sobre dados e não sobre inventário ou proteção de equipamentos.
Gabarito: D
Nos Controles CIS v8, cada medida de segurança vem associada a um tipo de ativo, uma função de segurança e a perfis de implementação. A medida 3.1, "Estabelecer e manter um processo de gestão de dados", trata diretamente de dados, porque o foco aqui é organizar, classificar, proteger e controlar o ciclo de vida da informação. Em outras palavras: antes de cuidar do "como proteger", você precisa saber "o que existe, onde está e quem usa". Parece básico, mas é justamente aí que muita bagunça de segurança começa. Nessa lógica, a função de segurança ligada à medida é "Identificar". Isso faz sentido porque gestão de dados é uma atividade de inventário, classificação e governança: você identifica os dados críticos, sensíveis, regulatórios e operacionais para depois aplicar os controles adequados. Não se trata primeiro de detectar incidentes nem de responder a ataques, e sim de conhecer e estruturar o ativo informação. O gabarito D está correto porque combina exatamente esses três elementos: Dados, Identificar, IG1, IG2 e IG3. A própria ideia dos CIS Controls v8 é distribuir as salvaguardas em perfis de implementação progressivos, então a medida 3.1 é recomendada para todos os perfis de maturidade, do IG1 ao IG3. Isso costuma aparecer em prova como uma troca maldosa entre tipo de ativo e função de segurança. Se voce lembrar da lógica, fica fácil: gestão de dados pertence ao universo de dados, e a primeira tarefa da segurança é identificar o que precisa ser protegido. Depois vêm as camadas seguintes. Primeiro organiza, depois combate o caos.