Questão de Segurança da Informação — Gestão de Ativos e Classificação da Informação — INSTITUTO AOCP 2024
Segurança da Informação›Gestão de Ativos e Classificação da Informação
Código
qa632718
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
O Ministério da Gestão e da Inovação busca melhorar sua segurança em operações, especialmente com relação à identificação e gestão de ativos. Seu especialista em segurança da informação e proteção de dados, juntamente com o time de segurança da informação, quer implementar um sistema eficaz de inventário de ativos que garantirá que todos os dispositivos sejam rastreados e gerenciados adequadamente. O principal benefício de ter um inventário de ativos bem mantido para a segurança da informação é
Afacilitar a detecção de falhas no sistema.
Bajudar a garantir conformidade com regulamentações de segurança.
Cpermitir gestão de licenças de software.
Daumentar o tempo de resposta a incidentes de segurança, o que leva a uma melhor análise dos incidentes.
Eminimizar custos operacionais com relação à manutenção de sistemas.
Revelar gabarito e comentário▾
GabaritoB — ajudar a garantir conformidade com regulamentações de segurança.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Inventário de Ativos na Segurança da Informação
Gabarito: letra B. O principal benefício de um inventário de ativos bem mantido é ajudar a garantir conformidade com regulamentações de segurança, pois permite conhecer todos os ativos, seus proprietários e classificações, viabilizando a aplicação dos controles exigidos por normas como a ABNT NBR ISO/IEC 27002 e leis de proteção de dados. As demais alternativas descrevem benefícios secundários ou até efeitos contrários ao esperado.
O inventário de ativos é um dos controles fundamentais da gestão de ativos na segurança da informação. Ele consiste em identificar e documentar todos os ativos relevantes da organização — informações, softwares, hardwares, serviços, pessoas, instalações — e manter essa lista completa, atualizada e consistente. A norma ABNT NBR ISO/IEC 27002, na seção de Gestão de Ativos, estabelece que todos os ativos devem ser inventariados e ter um proprietário responsável. O objetivo é alcançar e manter a proteção adequada dos ativos, e o inventário é o ponto de partida para qualquer controle de segurança eficaz.
A razão pela qual o inventário é tão importante para a conformidade é simples: não se pode proteger o que não se conhece. Para atender a requisitos legais e regulamentares (como a LGPD, no Brasil, ou normas setoriais), a organização precisa saber exatamente quais dados possui, onde estão armazenados, quem os acessa e como são tratados. O inventário fornece essa visibilidade, permitindo demonstrar a auditores e órgãos reguladores que os controles adequados estão implementados. Além disso, a própria ISO 27002 exige que o inventário seja mantido como parte do sistema de gestão de segurança da informação.
Na prática, um inventário bem mantido permite:
identificar ativos que precisam de proteção especial (classificação da informação);
atribuir responsabilidades claras (proprietário do ativo);
rastrear o ciclo de vida dos ativos (aquisição, uso, descarte);
apoiar a análise de riscos e a gestão de vulnerabilidades;
facilitar a resposta a incidentes (saber o que foi afetado);
garantir o cumprimento de requisitos legais e contratuais.
A banca explora aqui uma confusão comum: o inventário de ativos é frequentemente associado apenas à gestão de licenças de software ou à detecção de falhas, mas seu papel mais estratégico é justamente subsidiar a conformidade e a governança de segurança. As alternativas que citam benefícios operacionais (como redução de custos ou aumento de tempo de resposta) são secundárias ou até incorretas, pois o inventário, na verdade, tende a reduzir o tempo de resposta a incidentes, não aumentá-lo.
Guarde este critério: quando a questão perguntar sobre o principal benefício do inventário de ativos, pense em conformidade e governança — é isso que a norma e as boas práticas destacam. As demais opções são consequências possíveis, mas não o objetivo central.
Inventário de ativos: Objetivo principal (Conformidade e governança, Requisitos legais (LGPD, ISO 27002)); Benefícios secundários (Classificação da informação, Proprietário do ativo, Análise de riscos, Resposta a incidentes); O que NÃO é (Detecção de falhas, Gestão de licenças, Aumentar tempo de resposta, Reduzir custos)
Alternativa A — ❌ Incorreta
Facilitar a detecção de falhas no sistema é um benefício indireto do inventário, mas não o principal. A detecção de falhas está mais relacionada a controles de monitoramento e gestão de vulnerabilidades (como IDS/IPS e testes de intrusão). O inventário ajuda a saber quais ativos existem, mas não detecta falhas por si só.
Alternativa B — ✅ Correta ⟵ GABARITO
O inventário de ativos é um requisito explícito de normas como a ISO/IEC 27002 (controle 5.9) e é essencial para demonstrar conformidade com regulamentações de segurança e proteção de dados. Sem saber quais ativos existem, é impossível garantir que os controles exigidos estão aplicados. Por isso, a conformidade é o principal benefício.
Alternativa C — ❌ Incorreta
Permitir gestão de licenças de software é um benefício específico do inventário, mas não o principal. A gestão de licenças é uma consequência de se ter um inventário, mas o objetivo central é a proteção e a conformidade, não apenas o controle de licenças.
Alternativa D — ❌ Incorreta
Aumentar o tempo de resposta a incidentes é o oposto do que se espera. Um inventário bem mantido reduz o tempo de resposta, pois permite identificar rapidamente quais ativos foram afetados. A alternativa inverte o efeito, sendo claramente incorreta.
Alternativa E — ❌ Incorreta
Minimizar custos operacionais com manutenção de sistemas é um benefício possível, mas secundário. O inventário pode ajudar a otimizar recursos, mas não é seu principal objetivo na segurança da informação. O foco é a proteção e a conformidade, não a redução de custos.
NÃO CAIA NESSA!
A banca tenta confundir o candidato apresentando benefícios secundários (licenças, custos, detecção de falhas) como se fossem o principal. A alternativa D é a mais traiçoeira, pois inverte o efeito: o inventário reduz o tempo de resposta, não o aumenta. Fique atento a essa inversão clássica.
PEGA ESSA DICA!
Para questões sobre inventário de ativos, lembre-se do tripé: identificar, classificar e responsabilizar. O inventário é a base para a conformidade e a governança. Se a alternativa falar em "conformidade", "regulamentação" ou "requisitos legais", é forte candidata a ser a correta.