Pular para o conteúdo principal

Questão de Segurança da Informação — Gestão de Ativos e Classificação da Informação — FCC 2026

Segurança da InformaçãoGestão de Ativos e Classificação da Informação
Código
fc141828
Banca
FCC
Órgão
MPE SE
Ano
2026
Cargo
Ana ( )

Um analista precisa implementar um processo de gestão de ativos de software em um ambiente com mais de 500 servidores, incluindo máquinas virtuais e físicas. O objetivo principal é garantir conformidade de licenças de software (licensing compliance) e otimizar custos.

 

A abordagem técnica que atende de forma mais eficaz aos princípios de governança de ativos é:

  1. AUtilizar um script PowerShell personalizado que consulta remotamente o registro do Windows de cada servidor, coletando as chaves de instalação e versões de software, armazenando os resultados em uma planilha compartilhada.
  2. BImplementar um agente de inventário leve que coleta informações de software instalado via WMI (Windows Management Instrumentation) e envia os dados para um banco de dados central, com relatórios agendados para comparação com as aquisições licenciadas.
  3. CConfigurar uma ferramenta de monitoramento existente para gerar alertas quando novos softwares forem detectados nos servidores, permitindo uma ação corretiva rápida após a implantação.
  4. DIntegrar um módulo de descoberta de software à CMDB (Configuration Management Database) existente, utilizando fingerprinting (identificação e catalogação de sistemas, dispositivos ou softwares) automatizado para correlacionar instâncias instaladas com contratos de licenciamento e definir políticas de aprovação prévia para novas instalações.
  5. EEstabelecer uma rotina trimestral de auditoria manual por amostragem em 10% dos servidores, com verificação física dos softwares instalados e confronto com as notas fiscais de compra.
Revelar gabarito e comentário

GabaritoD — Integrar um módulo de descoberta de software à CMDB (Configuration Management Database) existente, utilizando fingerprinting (identificação e catalogação de sistemas, dispositivos ou softwares) automatizado para correlacionar instâncias instaladas com contratos de licenciamento e definir políticas de aprovação prévia para novas instalações.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Ativos de Software e Governança de TI

Gabarito: letra D. A alternativa D é a única que integra a descoberta automatizada de software à CMDB existente, correlacionando as instâncias instaladas com os contratos de licenciamento e definindo políticas de aprovação prévia — exatamente o que os princípios de governança de ativos exigem: visibilidade completa, controle preventivo e alinhamento com o ciclo de vida do ativo. As demais alternativas, embora coletem dados ou gerem alertas, não promovem a integração com a base de configuração nem estabelecem um controle preventivo sobre novas instalações.

A gestão de ativos de TI é o processo de rastrear, controlar e otimizar os ativos de tecnologia da informação ao longo de seu ciclo de vida — desde a aquisição até o descarte. No contexto de conformidade de licenças (licensing compliance), o objetivo é garantir que cada instalação de software esteja coberta por uma licença válida, evitando tanto o uso não licenciado (risco legal e financeiro) quanto o excesso de licenças compradas e não utilizadas (desperdício). A norma ABNT NBR ISO/IEC 27002, na seção de gestão de ativos, recomenda que os ativos sejam inventariados, que tenham um proprietário designado e que sejam adequadamente classificados e protegidos. No caso específico de software, a norma destaca que a organização deve garantir o cumprimento dos termos da licença e que as licenças sejam reutilizadas apenas nas formas permitidas pelo contrato.

A governança de ativos vai além do simples inventário: ela exige que as informações sobre os ativos estejam integradas aos processos de negócio, permitindo decisões informadas sobre aquisição, uso e descarte. Nesse sentido, a CMDB (Configuration Management Database) é a base de dados que armazena os itens de configuração (CIs) e seus relacionamentos, sendo o repositório central para o gerenciamento de serviços de TI. Integrar a descoberta de software à CMDB permite que cada instância instalada seja registrada como um CI, vinculada ao contrato de licença correspondente e sujeita a políticas de aprovação. Isso cria um controle preventivo: antes de instalar um novo software, o processo exige autorização, garantindo que a licença exista ou que seja adquirida.

A alternativa D também menciona o fingerprinting automatizado, que é a técnica de identificar e catalogar softwares por meio de características únicas (como hashes de arquivos, chaves de registro, etc.). Essa abordagem é superior à coleta manual ou a scripts isolados porque é contínua, precisa e escalável — essencial em um ambiente com mais de 500 servidores, incluindo máquinas virtuais e físicas. Além disso, a correlação com contratos de licenciamento permite identificar lacunas de conformidade em tempo real, e as políticas de aprovação prévia evitam que novas instalações ocorram sem o devido controle.

A pegadinha da banca está em confundir coleta de dados com governança. As alternativas A, B, C e E descrevem mecanismos de coleta ou auditoria, mas nenhuma delas integra os dados a uma base de configuração central nem estabelece um controle preventivo. A letra D é a única que atende plenamente aos princípios de governança de ativos, pois combina descoberta automatizada, integração com a CMDB, correlação com licenças e políticas de aprovação.

Alternativa A — ❌ Incorreta

O script PowerShell consulta remotamente o registro do Windows e armazena os resultados em uma planilha compartilhada. Embora colete informações, essa abordagem é manual, pontual e não integrada: a planilha não é uma base de dados centralizada, não há correlação automática com contratos de licenciamento e não há controle preventivo sobre novas instalações. Além disso, depender de um script personalizado para mais de 500 servidores é frágil e difícil de manter, e a coleta via registro pode não capturar todos os softwares (por exemplo, aplicações que não usam o registro). A governança exige uma solução integrada e contínua, não um inventário estático.

Alternativa B — ❌ Incorreta

O agente de inventário com WMI e banco de dados central é uma melhoria em relação à alternativa A, pois automatiza a coleta e centraliza os dados. No entanto, ainda não há integração com a CMDB nem correlação com os contratos de licenciamento. A alternativa menciona "comparação com as aquisições licenciadas", mas isso é feito por relatórios agendados, ou seja, uma análise posterior, não um controle preventivo. A governança de ativos exige que a informação esteja disponível no momento da decisão (por exemplo, antes de instalar um software), e não apenas em relatórios periódicos.

Alternativa C — ❌ Incorreta

A ferramenta de monitoramento gera alertas quando novos softwares são detectados, permitindo ação corretiva após a implantação. Essa abordagem é reativa, não preventiva: o software já foi instalado, e a organização precisa correr atrás para regularizar a licença. Além disso, o monitoramento não está integrado à CMDB nem aos contratos de licenciamento, e não há política de aprovação prévia. A governança de ativos busca evitar o problema, não remediá-lo depois.

Alternativa D — ✅ Correta ⟵ GABARITO

A integração de um módulo de descoberta de software à CMDB existente, com fingerprinting automatizado, correlação com contratos de licenciamento e políticas de aprovação prévia, atende plenamente aos princípios de governança de ativos. O fingerprinting garante a identificação precisa e contínua dos softwares instalados; a CMDB centraliza as informações e permite o gerenciamento do ciclo de vida; a correlação com contratos assegura a conformidade de licenças; e as políticas de aprovação prévia previnem instalações não autorizadas. Essa abordagem é proativa, integrada e escalável, ideal para um ambiente com mais de 500 servidores.

Alternativa E — ❌ Incorreta

A auditoria manual trimestral por amostragem em 10% dos servidores é insuficiente e reativa. Em um ambiente com mais de 500 servidores, auditar apenas 10% deixa 90% sem verificação, e a periodicidade trimestral permite que não conformidades persistam por meses. Além disso, a verificação física é cara, lenta e sujeita a erros humanos. A governança de ativos exige cobertura completa e contínua, não amostragem periódica.

Gabarito: letra D

Link permanente: /questoes/fc141828