← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2022

Questão comentada de Segurança da Informação

O Secure Software Development Framework (NIST) descreve níveis de implementação da estrutura (“tiers”) que fornecem contexto sobre como uma organização vê o risco de segurança cibernética e os processos em vigor para gerenciar esse risco. Com base no texto precedente, assinale a opção que indica o nível de implementação da estrutura em que as práticas de gerenciamento de riscos da organização são formalmente aprovadas e expressas como política.

Gabarito: A

O NIST CSF usa os chamados tiers para mostrar como a organização enxerga e administra o risco de cibersegurança. Eles não medem maturidade de forma absoluta, mas indicam o grau de formalização, consistência e adaptação das práticas de gestão de riscos. Em prova, isso costuma aparecer com palavras-chave como política, aprovação formal, repetição de processos e ajuste contínuo. No tier 3, chamado de Repeatable, as práticas de gestão de riscos já deixam de ser improvisadas: elas são formalmente aprovadas e expressas como política. Além disso, a organização tende a repetir seus processos de forma consistente, com certa padronização. É exatamente essa expressão de formalização em política que a questão cobrou. Já no tier 2, Risk Informed, a organização até reconhece o risco e costuma ter um panorama razoável dele, mas as práticas ainda não estão institucionalizadas de modo uniforme. Ou seja, existe consciência e alguma direção, mas ainda não o pacote completo com política formalizada e processos repetíveis como característica central. Por isso o gabarito é a letra A. A banca quis testar o vocabulário do NIST, que adora trocar uma palavrinha por outra para ver se você confunde "ter política formal" com "apenas estar ciente do risco". Aqui, o texto da questão bate direto com o tier 3.

Continue treinando

Questões relacionadas