Questão de Segurança da Informação — Políticas de Segurança de Informação — FCC 2026
Segurança da Informação›Políticas de Segurança de Informação
Código
gp007203
Banca
FCC
Órgão
AL-RR
Ano
2026
Cargo
Analista Legislativo - Analista de Segurança da Informação
A Assembleia Legislativa precisa estabelecer uma política de gestão de ativos para assegurar a proteção de dados parlamentares e administrativos. Para implementar o inventário e a classificação de acordo com a criticidade e o ciclo de vida, a soluçãocorreta determina que
Aa proteção dos ativos de informação dependa da instalação de agentes de monitoramento no hardware fisico, enquanto as
garantias associadas sejam imputadas ao provedor de nuvem pública.
Bo ciclo de vida da informação seja definido pela gestão de capacidade de armazenamento dos storages, vinculando a proteção do ativo ao provedor de nuvem pública.
Co inventário de ativos seja atualizado via cloud security e as responsabilidades de classificação sejam delegadas aos usuários finais com base no volume de dados armazenados em cada servidor da nuvem.
Da classificação de criticidade dos ativos ocorra via protocolos de criptografia assimétrica na rede de borda (edge network),
garantindo que o ciclo de vida da informação seja gerido por ferramentas de gestão da informação.
Eo inventário identifique a propriedade e a criticidade de cada ativo, permitindo que a classificação oriente os controles deproteção e os procedimentos de descarte seguro ao final do ciclo de vida.
Revelar gabarito e comentário▾
GabaritoE — o inventário identifique a propriedade e a criticidade de cada ativo, permitindo que a classificação oriente os controles de
proteção e os procedimentos de descarte seguro ao final do ciclo de vida.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Política de Gestão de Ativos de Informação
Gabarito: letra E. A política de gestão de ativos deve estabelecer o inventário identificando a propriedade e a criticidade de cada ativo, para que a classificação oriente os controles de proteção e os procedimentos de descarte seguro ao final do ciclo de vida – exatamente o que descreve a alternativa correta. As demais alternativas confundem o objetivo da política com aspectos técnicos desconectados.
A questão testa a compreensão do propósito de uma política de gestão de ativos, que é fundamental em normas como a ISO/IEC 27001 e na boa prática de segurança da informação. O inventário e a classificação são a base para definir controles proporcionais ao risco e garantir o descarte adequado.
Política de gestão de ativos: Inventário (Identifica propriedade, Identifica criticidade); Classificação (Orienta controles de proteção, Orienta descarte seguro); Ciclo de vida (Criação, Uso, Descarte)
Alternativa A — ❌ Incorreta
Afirma que a proteção depende da instalação de agentes de monitoramento no hardware físico e que as garantias sejam imputadas ao provedor de nuvem pública. Isso aborda apenas um aspecto técnico e não reflete a finalidade da política de gestão de ativos, que é estabelecer regras para inventariar e classificar ativos, independentemente de onde estejam hospedados.
Alternativa B — ❌ Incorreta
Vincular o ciclo de vida da informação à gestão de capacidade de armazenamento dos storages e à proteção pelo provedor de nuvem pública é um reducionismo. O ciclo de vida deve ser definido com base na necessidade de negócio e nos requisitos de segurança, não apenas na capacidade técnica de armazenamento.
Alternativa C — ❌ Incorreta
Delegar a classificação aos usuários finais com base no volume de dados armazenados em cada servidor da nuvem é impraticável e inseguro. A classificação deve ser definida pela organização (gestores de ativos ou comitê de segurança), considerando o valor, a criticidade e os requisitos legais, não o volume.
Alternativa D — ❌ Incorreta
Classificar criticidade via protocolos de criptografia assimétrica na rede de borda não faz sentido: criptografia é um controle de proteção, não um método de classificação. A classificação é conceitual e deve ser feita com base em critérios de impacto e confidencialidade, não em tecnologia de rede.
Alternativa E — ✅ Correta ⟵ GABARITO
Descreve corretamente o que uma política de gestão de ativos deve contemplar: inventário com identificação de propriedade (quem é o responsável) e criticidade (nível de impacto se comprometido), e que a classificação oriente a aplicação de controles de proteção durante todo o ciclo de vida, incluindo o descarte seguro. Essa é a abordagem consagrada pelas melhores práticas.
PEGA ESSA DICA!
Em questões sobre gestão de ativos, lembre-se do tripé: inventário → classificação (criticidade/confidencialidade) → controles proporcionais. Desconfie de alternativas que misturam ferramentas técnicas (criptografia, edge network, agentes de monitoramento) como se fossem o objetivo da política.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)