Gestão de Ativos de Software e Governança de TI
Gabarito: letra D. A alternativa D é a única que integra a descoberta automatizada de software à CMDB existente, correlacionando as instâncias instaladas com os contratos de licenciamento e definindo políticas de aprovação prévia — exatamente o que os princípios de governança de ativos exigem: visibilidade completa, controle preventivo e alinhamento com o ciclo de vida do ativo. As demais alternativas, embora coletem dados ou gerem alertas, não promovem a integração com a base de configuração nem estabelecem um controle preventivo sobre novas instalações.
A gestão de ativos de TI é o processo de rastrear, controlar e otimizar os ativos de tecnologia da informação ao longo de seu ciclo de vida — desde a aquisição até o descarte. No contexto de conformidade de licenças (licensing compliance), o objetivo é garantir que cada instalação de software esteja coberta por uma licença válida, evitando tanto o uso não licenciado (risco legal e financeiro) quanto o excesso de licenças compradas e não utilizadas (desperdício). A norma ABNT NBR ISO/IEC 27002, na seção de gestão de ativos, recomenda que os ativos sejam inventariados, que tenham um proprietário designado e que sejam adequadamente classificados e protegidos. No caso específico de software, a norma destaca que a organização deve garantir o cumprimento dos termos da licença e que as licenças sejam reutilizadas apenas nas formas permitidas pelo contrato.
A governança de ativos vai além do simples inventário: ela exige que as informações sobre os ativos estejam integradas aos processos de negócio, permitindo decisões informadas sobre aquisição, uso e descarte. Nesse sentido, a CMDB (Configuration Management Database) é a base de dados que armazena os itens de configuração (CIs) e seus relacionamentos, sendo o repositório central para o gerenciamento de serviços de TI. Integrar a descoberta de software à CMDB permite que cada instância instalada seja registrada como um CI, vinculada ao contrato de licença correspondente e sujeita a políticas de aprovação. Isso cria um controle preventivo: antes de instalar um novo software, o processo exige autorização, garantindo que a licença exista ou que seja adquirida.
A alternativa D também menciona o fingerprinting automatizado, que é a técnica de identificar e catalogar softwares por meio de características únicas (como hashes de arquivos, chaves de registro, etc.). Essa abordagem é superior à coleta manual ou a scripts isolados porque é contínua, precisa e escalável — essencial em um ambiente com mais de 500 servidores, incluindo máquinas virtuais e físicas. Além disso, a correlação com contratos de licenciamento permite identificar lacunas de conformidade em tempo real, e as políticas de aprovação prévia evitam que novas instalações ocorram sem o devido controle.
A pegadinha da banca está em confundir coleta de dados com governança. As alternativas A, B, C e E descrevem mecanismos de coleta ou auditoria, mas nenhuma delas integra os dados a uma base de configuração central nem estabelece um controle preventivo. A letra D é a única que atende plenamente aos princípios de governança de ativos, pois combina descoberta automatizada, integração com a CMDB, correlação com licenças e políticas de aprovação.
Alternativa A — ❌ Incorreta
O script PowerShell consulta remotamente o registro do Windows e armazena os resultados em uma planilha compartilhada. Embora colete informações, essa abordagem é manual, pontual e não integrada: a planilha não é uma base de dados centralizada, não há correlação automática com contratos de licenciamento e não há controle preventivo sobre novas instalações. Além disso, depender de um script personalizado para mais de 500 servidores é frágil e difícil de manter, e a coleta via registro pode não capturar todos os softwares (por exemplo, aplicações que não usam o registro). A governança exige uma solução integrada e contínua, não um inventário estático.
Alternativa B — ❌ Incorreta
O agente de inventário com WMI e banco de dados central é uma melhoria em relação à alternativa A, pois automatiza a coleta e centraliza os dados. No entanto, ainda não há integração com a CMDB nem correlação com os contratos de licenciamento. A alternativa menciona "comparação com as aquisições licenciadas", mas isso é feito por relatórios agendados, ou seja, uma análise posterior, não um controle preventivo. A governança de ativos exige que a informação esteja disponível no momento da decisão (por exemplo, antes de instalar um software), e não apenas em relatórios periódicos.
Alternativa C — ❌ Incorreta
A ferramenta de monitoramento gera alertas quando novos softwares são detectados, permitindo ação corretiva após a implantação. Essa abordagem é reativa, não preventiva: o software já foi instalado, e a organização precisa correr atrás para regularizar a licença. Além disso, o monitoramento não está integrado à CMDB nem aos contratos de licenciamento, e não há política de aprovação prévia. A governança de ativos busca evitar o problema, não remediá-lo depois.
Alternativa D — ✅ Correta ⟵ GABARITO
A integração de um módulo de descoberta de software à CMDB existente, com fingerprinting automatizado, correlação com contratos de licenciamento e políticas de aprovação prévia, atende plenamente aos princípios de governança de ativos. O fingerprinting garante a identificação precisa e contínua dos softwares instalados; a CMDB centraliza as informações e permite o gerenciamento do ciclo de vida; a correlação com contratos assegura a conformidade de licenças; e as políticas de aprovação prévia previnem instalações não autorizadas. Essa abordagem é proativa, integrada e escalável, ideal para um ambiente com mais de 500 servidores.
Alternativa E — ❌ Incorreta
A auditoria manual trimestral por amostragem em 10% dos servidores é insuficiente e reativa. Em um ambiente com mais de 500 servidores, auditar apenas 10% deixa 90% sem verificação, e a periodicidade trimestral permite que não conformidades persistam por meses. Além disso, a verificação física é cara, lenta e sujeita a erros humanos. A governança de ativos exige cobertura completa e contínua, não amostragem periódica.
Gabarito: letra D