A equipe de Tecnologia da Informação (TI) de um órgão público está implementando uma solução de TI para atender requisitos de segurança e privacidade dos dados pessoais em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD). Adicionalmente, a equipe passou a adotar controles de segurança do CIS v8 (Center for Internet Security, Inc.) para mitigar os tipos de ataques cibernéticos mais conhecidos. Para reforçar o trabalho associado à LGPD, a equipe de TI identificou e começou a implementar um controle de segurança do CIS v8 que auxilia na mitigação de violação de dados, garantindo privacidade e integridade das informações sensíveis e pessoais. O controle de segurança do CIS v8 implementado pela equipe de TI é a:
- A)configuração segura de ativos institucionais e software;
Errada, porque configuração segura de ativos e software trata de hardening e redução de falhas de configuração, não do controle específico de proteção direta de dados.
- B)proteção de dados;
Certa, pois proteção de dados é o controle do CIS v8 voltado a reduzir risco de vazamento e preservar a privacidade e a integridade de informações sensíveis e pessoais.
- C)gestão do controle de acesso;
Errada, porque gestão de controle de acesso disciplina quem pode entrar e o que pode fazer, mas não é o controle mais aderente à proteção do conteúdo dos dados.
- D)gestão contínua de vulnerabilidades;
Errada, pois gestão contínua de vulnerabilidades busca localizar e corrigir falhas em sistemas, não implementar salvaguardas específicas para dados pessoais.
- E)recuperação de dados.
Errada, porque recuperação de dados atua na restauração após incidentes, sendo mais ligada à continuidade do serviço do que à prevenção de violação de dados.
Gabarito: B
Quando a banca junta LGPD com CIS Controls v8, ela quer que você pense em medidas práticas para proteger dados pessoais e sensíveis no dia a dia da TI. A LGPD exige adoção de medidas de segurança, técnicas e administrativas aptas a proteger os dados contra acessos não autorizados e situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão. Isso aparece no art. 46 da lei. No CIS v8, o controle que conversa diretamente com essa preocupação é o de proteção de dados. Ele reúne ações como classificação, criptografia, controle de retenção, descarte seguro e proteção de informações sensíveis. Em outras palavras, é o controle que ajuda a reduzir o risco de vazamento e a preservar privacidade e integridade das informações. Por isso, o gabarito é a alternativa B. O foco do enunciado não está em somente evitar invasões, mas em proteger o dado em si, especialmente dados pessoais, em linha com a LGPD. É o tipo de ideia que a banca adora: segurança da informação com roupa de proteção de dados. As demais alternativas tratam de outros pilares, como configuração, acesso, vulnerabilidades e recuperação, que são importantes, mas não são o controle mais diretamente ligado à mitigação de violação de dados pessoais sensíveis.