Pular para o conteúdo principal

Questão de Segurança da Informação — Gestão de Ativos e Classificação da Informação — FCC 2026

Segurança da InformaçãoGestão de Ativos e Classificação da Informação
Código
fc142069
Banca
FCC
Órgão
ALERR
Ano
2026
Cargo
Ana Leg ( )
A Assembleia Legislativa precisa estabelecer uma política de gestão de ativos para assegurar a proteção de dados parlamentares e administrativos. Para implementar o inventário e a classificação de acordo com a criticidade e o ciclo de vida, a solução correta determina que
  1. Aa proteção dos ativos de informação dependa da instalação de agentes de monitoramento no hardware físico, enquanto as garantias associadas sejam imputadas ao provedor de nuvem pública.
  2. Bo ciclo de vida da informação seja definido pela gestão de capacidade de armazenamento dos storages, vinculando a proteção do ativo ao provedor de nuvem pública.
  3. Co inventário de ativos seja atualizado via cloud security e as responsabilidades de classificação sejam delegadas aos usuários finais com base no volume de dados armazenados em cada servidor de nuvem.
  4. Da classificação de criticidade dos ativos ocorra via protocolos de criptografia assimétrica na rede de borda (edge network), garantindo que o ciclo de vida da informação seja gerido por ferramentas de gestão da informação.
  5. Eo inventário identifique a propriedade e a criticidade de cada ativo, permitindo que a classificação oriente os controles de proteção e os procedimentos de descarte seguro ao final do ciclo de vida.
Revelar gabarito e comentário

GabaritoE — o inventário identifique a propriedade e a criticidade de cada ativo, permitindo que a classificação oriente os controles de proteção e os procedimentos de descarte seguro ao final do ciclo de vida.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Ativos e Classificação da Informação

Gabarito: letra E. A gestão de ativos de informação, conforme a norma ABNT NBR ISO/IEC 27002, exige que todos os ativos sejam inventariados, identificando sua propriedade e criticidade, para que a classificação oriente os controles de proteção e o descarte seguro ao final do ciclo de vida. As demais alternativas confundem o propósito da gestão de ativos com tecnologias específicas (agentes de monitoramento, storages, criptografia) ou delegam responsabilidades de forma incorreta.

A gestão de ativos de informação é um dos pilares da segurança da informação, e seu objetivo é alcançar e manter a proteção adequada dos ativos da organização. A norma ABNT NBR ISO/IEC 27002, na seção 7 (Gestão de Ativos), estabelece que todos os ativos devem ser inventariados e ter um proprietário responsável. O inventário é a base de todo o processo: sem saber quais ativos existem, onde estão e quem é o responsável, é impossível protegê-los adequadamente.

A classificação da informação é o passo seguinte e igualmente crucial. A norma recomenda que a informação seja classificada em termos do seu valor, requisitos legais, sensibilidade e criticidade para a organização. Essa classificação não é um fim em si mesma; ela serve para determinar como a informação será tratada e protegida. Os resultados da classificação devem indicar o valor dos ativos em função da sua sensibilidade e criticidade, e esses resultados devem ser atualizados ao longo do ciclo de vida do ativo.

O ciclo de vida da informação é um conceito fundamental: a informação é criada, armazenada, utilizada, compartilhada e, eventualmente, descartada. A gestão de ativos deve considerar todo esse ciclo, garantindo que os controles de proteção sejam aplicados em cada fase e que, ao final, o descarte seja feito de forma segura, evitando vazamentos ou recuperação indevida de dados. O descarte seguro pode envolver a destruição física de mídias, o apagamento criptográfico ou outros métodos, dependendo da criticidade da informação.

A banca explora a confusão entre a gestão de ativos (um processo de governança) e tecnologias específicas de segurança (como agentes de monitoramento, storages, criptografia, edge network). A gestão de ativos é um processo de negócio que define responsabilidades e critérios; as tecnologias são ferramentas que podem ser usadas para implementar os controles, mas não definem o processo em si. A alternativa correta é a que descreve o processo de forma abstrata e correta, sem amarrá-lo a uma tecnologia específica.

Guarde a distinção entre o processo de gestão de ativos (inventário, propriedade, classificação, ciclo de vida) e as ferramentas tecnológicas (agentes, storages, criptografia, edge). É exatamente nessa fronteira que as alternativas se dividem: as incorretas tentam substituir o processo por uma tecnologia, enquanto a correta descreve o processo em si.

1Inventário
Identifica propriedade
Identifica criticidade
2Classificação
Valor, sensibilidade, criticidade
Orienta controles de proteção
3Ciclo de vida
Criação, uso, compartilhamento
Descarte seguro ao final
4Responsabilidade
Organização proprietária
Modelo de responsabilidade compartilhada
Gestão de ativos (ISO 27002)
LEVELsoulevel.com.br
Gestão de ativos (ISO 27002): Inventário (Identifica propriedade, Identifica criticidade); Classificação (Valor, sensibilidade, criticidade, Orienta controles de proteção); Ciclo de vida (Criação, uso, compartilhamento, Descarte seguro ao final); Responsabilidade (Organização proprietária, Modelo de responsabilidade compartilhada)

Alternativa A — ❌ Incorreta

A proteção dos ativos de informação não depende da instalação de agentes de monitoramento no hardware físico. Agentes de monitoramento são ferramentas que podem auxiliar na detecção de incidentes, mas a proteção dos ativos é um processo mais amplo que envolve classificação, controles de acesso, conscientização, entre outros. Além disso, a responsabilidade pela proteção não é imputada ao provedor de nuvem pública; a responsabilidade é da organização proprietária dos ativos, mesmo quando estes estão em nuvem (modelo de responsabilidade compartilhada).

Alternativa B — ❌ Incorreta

O ciclo de vida da informação não é definido pela gestão de capacidade de armazenamento dos storages. O ciclo de vida é um conceito de governança da informação que abrange criação, uso, armazenamento, compartilhamento e descarte, e é definido por políticas e procedimentos da organização, não pela capacidade técnica de armazenamento. A proteção do ativo também não é vinculada ao provedor de nuvem pública; a responsabilidade permanece com a organização.

Alternativa C — ❌ Incorreta

O inventário de ativos não é atualizado via cloud security, e as responsabilidades de classificação não são delegadas aos usuários finais com base no volume de dados armazenados. A classificação deve ser feita com base na sensibilidade e criticidade da informação para a organização, não no volume de dados. A responsabilidade pela classificação é do proprietário do ativo, que é designado pela organização, e não dos usuários finais.

Alternativa D — ❌ Incorreta

A classificação de criticidade dos ativos não ocorre via protocolos de criptografia assimétrica na rede de borda (edge network). Criptografia é uma técnica de proteção, não um método de classificação. A classificação é um processo de avaliação do valor, sensibilidade e criticidade da informação, e o ciclo de vida é gerido por políticas e procedimentos de gestão da informação, não por ferramentas específicas de edge network.

Alternativa E — ✅ Correta ⟵ GABARITO

Esta alternativa descreve corretamente o processo de gestão de ativos. O inventário deve identificar a propriedade (quem é o responsável pelo ativo) e a criticidade (qual o nível de proteção necessário). A classificação, baseada nesses critérios, orienta os controles de proteção (como acesso, criptografia, backup) e os procedimentos de descarte seguro ao final do ciclo de vida. Isso está alinhado com a norma ABNT NBR ISO/IEC 27002, que recomenda que a informação seja classificada em termos do seu valor, sensibilidade e criticidade, e que os resultados da classificação indiquem o valor dos ativos e sejam atualizados ao longo do ciclo de vida.

A regra de ouro para a prova: a gestão de ativos é um processo de governança (inventário, propriedade, classificação, ciclo de vida), não uma tecnologia específica. Quando a alternativa mencionar uma tecnologia (agente, storage, criptografia, edge), desconfie — a menos que a tecnologia seja apresentada como uma ferramenta para implementar um controle, e não como o processo em si.

Gabarito: letra E

Link permanente: /questoes/fc142069