Pular para o conteúdo principal

Questão de Segurança da Informação — Gestão de Ativos e Classificação da Informação — INSTITUTO AOCP 2024

Segurança da InformaçãoGestão de Ativos e Classificação da Informação
Código
qa632718
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
O Ministério da Gestão e da Inovação busca melhorar sua segurança em operações, especialmente com relação à identificação e gestão de ativos. Seu especialista em segurança da informação e proteção de dados, juntamente com o time de segurança da informação, quer implementar um sistema eficaz de inventário de ativos que garantirá que todos os dispositivos sejam rastreados e gerenciados adequadamente.   O principal benefício de ter um inventário de ativos bem mantido para a segurança da informação é
  1. Afacilitar a detecção de falhas no sistema.
  2. Bajudar a garantir conformidade com regulamentações de segurança.
  3. Cpermitir gestão de licenças de software.
  4. Daumentar o tempo de resposta a incidentes de segurança, o que leva a uma melhor análise dos incidentes.
  5. Eminimizar custos operacionais com relação à manutenção de sistemas.
Revelar gabarito e comentário

GabaritoB — ajudar a garantir conformidade com regulamentações de segurança.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Inventário de Ativos na Segurança da Informação

Gabarito: letra B. O principal benefício de um inventário de ativos bem mantido é ajudar a garantir conformidade com regulamentações de segurança, pois permite conhecer todos os ativos, seus proprietários e classificações, viabilizando a aplicação dos controles exigidos por normas como a ABNT NBR ISO/IEC 27002 e leis de proteção de dados. As demais alternativas descrevem benefícios secundários ou até efeitos contrários ao esperado.

O inventário de ativos é um dos controles fundamentais da gestão de ativos na segurança da informação. Ele consiste em identificar e documentar todos os ativos relevantes da organização — informações, softwares, hardwares, serviços, pessoas, instalações — e manter essa lista completa, atualizada e consistente. A norma ABNT NBR ISO/IEC 27002, na seção de Gestão de Ativos, estabelece que todos os ativos devem ser inventariados e ter um proprietário responsável. O objetivo é alcançar e manter a proteção adequada dos ativos, e o inventário é o ponto de partida para qualquer controle de segurança eficaz.

A razão pela qual o inventário é tão importante para a conformidade é simples: não se pode proteger o que não se conhece. Para atender a requisitos legais e regulamentares (como a LGPD, no Brasil, ou normas setoriais), a organização precisa saber exatamente quais dados possui, onde estão armazenados, quem os acessa e como são tratados. O inventário fornece essa visibilidade, permitindo demonstrar a auditores e órgãos reguladores que os controles adequados estão implementados. Além disso, a própria ISO 27002 exige que o inventário seja mantido como parte do sistema de gestão de segurança da informação.

Na prática, um inventário bem mantido permite:

  • identificar ativos que precisam de proteção especial (classificação da informação);

  • atribuir responsabilidades claras (proprietário do ativo);

  • rastrear o ciclo de vida dos ativos (aquisição, uso, descarte);

  • apoiar a análise de riscos e a gestão de vulnerabilidades;

  • facilitar a resposta a incidentes (saber o que foi afetado);

  • garantir o cumprimento de requisitos legais e contratuais.

A banca explora aqui uma confusão comum: o inventário de ativos é frequentemente associado apenas à gestão de licenças de software ou à detecção de falhas, mas seu papel mais estratégico é justamente subsidiar a conformidade e a governança de segurança. As alternativas que citam benefícios operacionais (como redução de custos ou aumento de tempo de resposta) são secundárias ou até incorretas, pois o inventário, na verdade, tende a reduzir o tempo de resposta a incidentes, não aumentá-lo.

Guarde este critério: quando a questão perguntar sobre o principal benefício do inventário de ativos, pense em conformidade e governança — é isso que a norma e as boas práticas destacam. As demais opções são consequências possíveis, mas não o objetivo central.

1Objetivo principal
Conformidade e governança
Requisitos legais (LGPD, ISO 27002)
2Benefícios secundários
Classificação da informação
Proprietário do ativo
Análise de riscos
Resposta a incidentes
3O que NÃO é
Detecção de falhas
Gestão de licenças
Aumentar tempo de resposta
Reduzir custos
Inventário de ativos
LEVELsoulevel.com.br
Inventário de ativos: Objetivo principal (Conformidade e governança, Requisitos legais (LGPD, ISO 27002)); Benefícios secundários (Classificação da informação, Proprietário do ativo, Análise de riscos, Resposta a incidentes); O que NÃO é (Detecção de falhas, Gestão de licenças, Aumentar tempo de resposta, Reduzir custos)

Alternativa A — ❌ Incorreta

Facilitar a detecção de falhas no sistema é um benefício indireto do inventário, mas não o principal. A detecção de falhas está mais relacionada a controles de monitoramento e gestão de vulnerabilidades (como IDS/IPS e testes de intrusão). O inventário ajuda a saber quais ativos existem, mas não detecta falhas por si só.

Alternativa B — ✅ Correta ⟵ GABARITO

O inventário de ativos é um requisito explícito de normas como a ISO/IEC 27002 (controle 5.9) e é essencial para demonstrar conformidade com regulamentações de segurança e proteção de dados. Sem saber quais ativos existem, é impossível garantir que os controles exigidos estão aplicados. Por isso, a conformidade é o principal benefício.

Alternativa C — ❌ Incorreta

Permitir gestão de licenças de software é um benefício específico do inventário, mas não o principal. A gestão de licenças é uma consequência de se ter um inventário, mas o objetivo central é a proteção e a conformidade, não apenas o controle de licenças.

Alternativa D — ❌ Incorreta

Aumentar o tempo de resposta a incidentes é o oposto do que se espera. Um inventário bem mantido reduz o tempo de resposta, pois permite identificar rapidamente quais ativos foram afetados. A alternativa inverte o efeito, sendo claramente incorreta.

Alternativa E — ❌ Incorreta

Minimizar custos operacionais com manutenção de sistemas é um benefício possível, mas secundário. O inventário pode ajudar a otimizar recursos, mas não é seu principal objetivo na segurança da informação. O foco é a proteção e a conformidade, não a redução de custos.

NÃO CAIA NESSA!

A banca tenta confundir o candidato apresentando benefícios secundários (licenças, custos, detecção de falhas) como se fossem o principal. A alternativa D é a mais traiçoeira, pois inverte o efeito: o inventário reduz o tempo de resposta, não o aumenta. Fique atento a essa inversão clássica.

PEGA ESSA DICA!

Para questões sobre inventário de ativos, lembre-se do tripé: identificar, classificar e responsabilizar. O inventário é a base para a conformidade e a governança. Se a alternativa falar em "conformidade", "regulamentação" ou "requisitos legais", é forte candidata a ser a correta.

Gabarito: letra B

Link permanente: /questoes/qa632718