Pular para o conteúdo principal

Questão de Segurança da Informação — Gestão de Ativos e Classificação da Informação — INSTITUTO AOCP 2024

Segurança da InformaçãoGestão de Ativos e Classificação da Informação
Código
qa632719
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
Após implementar e testar com sucesso um novo perfil de segurança da informação, a equipe de segurança da informação do Ministério da Gestão e da Inovação pôde ter mais confiança no nível de proteção que oferece para seus ativos de informação. No entanto, esse cenário não é o ideal. Muito provavelmente, passou-se um bom tempo desde que a organização começou a implementar mudanças no programa de segurança da informação, o que significa que os aspectos dinâmicos do ambiente da organização estiveram sujeitos a mudanças nesse período.   Assinale a alternativa que melhor representa uma mudança dinâmica que pode afetar o ambiente de segurança da informação de uma organização.
  1. AAquisição de novos ativos e venda de ativos antigos.
  2. BDiminuição dos investimentos em tecnologia.
  3. CManutenção do quadro de pessoal.
  4. DMudanças socioambientais no local em que a organização opera.
  5. EAumento do número de clientes.
Revelar gabarito e comentário

GabaritoA — Aquisição de novos ativos e venda de ativos antigos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Ativos e Mudanças Dinâmicas no Ambiente de Segurança da Informação

Gabarito: letra A. A aquisição de novos ativos e a venda de ativos antigos é a alternativa que melhor representa uma mudança dinâmica que afeta o ambiente de segurança da informação, pois altera diretamente o inventário de ativos, que é a base para a análise de riscos e a aplicação de controles de segurança. As demais alternativas ou representam situações estáticas, ou não são mudanças que impactam diretamente a gestão de ativos de informação.

O enunciado descreve um cenário em que, após implementar um novo perfil de segurança, a organização percebe que o ambiente não é estático. Isso remete ao conceito de que a segurança da informação é um processo contínuo, que precisa ser revisado e atualizado conforme o ambiente organizacional muda. A norma ABNT NBR ISO/IEC 27001, que estabelece os requisitos para um Sistema de Gestão de Segurança da Informação (SGSI), enfatiza a importância de monitorar e analisar criticamente o SGSI, incluindo a necessidade de revisar os riscos e os controles quando ocorrem mudanças significativas. A gestão de ativos, em particular, exige que o inventário de ativos seja mantido atualizado, pois a aquisição, a venda, a alteração ou a obsolescência de ativos alteram o perfil de risco da organização.

A mudança dinâmica mais direta e objetiva, no contexto da gestão de ativos, é a alteração no próprio conjunto de ativos. Quando a organização adquire novos ativos (como novos servidores, softwares, ou até mesmo novos processos de negócio que dependem de informação), ela precisa incorporá-los ao inventário, classificá-los e avaliar os novos riscos que eles introduzem. Da mesma forma, quando vende ou descarta ativos antigos, ela precisa garantir que as informações contidas neles sejam devidamente removidas ou destruídas, e que os controles de segurança associados sejam desativados ou ajustados. Essa dinâmica de entrada e saída de ativos é um dos principais gatilhos para a revisão do plano de gestão de riscos e das políticas de segurança.

As outras alternativas, embora possam ter alguma relação com o ambiente organizacional, não representam mudanças dinâmicas que afetam diretamente a gestão de ativos de informação da mesma forma. A diminuição de investimentos em tecnologia, por exemplo, é uma mudança, mas não é uma mudança no ambiente de ativos em si, e sim uma decisão de gestão que pode afetar a capacidade de proteger os ativos. A manutenção do quadro de pessoal é uma situação de estabilidade, não uma mudança. Mudanças socioambientais podem afetar a organização, mas são mudanças no contexto externo, não no ambiente de ativos diretamente. O aumento do número de clientes pode gerar novos requisitos de negócio, mas não é, por si só, uma mudança no ambiente de ativos de informação.

A pegadinha desta questão está em distinguir o que é uma mudança no ambiente de segurança da informação (que afeta diretamente os ativos e seus riscos) do que é uma mudança organizacional ou de contexto. A banca explora a confusão entre "mudança dinâmica" e "fator de risco" ou "decisão de gestão". A alternativa A é a única que representa uma alteração concreta e direta no conjunto de ativos, que é o objeto central da gestão de segurança da informação.

Mudanças dinâmicas no ambiente de SI
  • 1Alteram o inventário de ativos
    • Aquisição de novos ativos
    • Venda/descarte de ativos antigos
  • 2Não alteram diretamente os ativos
    • Decisões de gestão (ex.: corte de investimento)
    • Contexto externo (ex.: mudanças socioambientais)
    • Condições estáticas (ex.: quadro de pessoal mantido)
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

A aquisição de novos ativos e a venda de ativos antigos é a mudança dinâmica que mais diretamente afeta o ambiente de segurança da informação. Isso porque a gestão de ativos, conforme a norma ABNT NBR ISO/IEC 27001, exige que o inventário de ativos seja mantido atualizado. A entrada de novos ativos introduz novas vulnerabilidades e riscos, exigindo a reavaliação da classificação da informação e dos controles de segurança. A saída de ativos antigos também exige a devolução, o descarte seguro ou a transferência de informações, conforme os controles de gestão de ativos. Essa dinâmica é um gatilho para a revisão do plano de gestão de riscos e das políticas de segurança.

Alternativa B — ❌ Incorreta

A diminuição dos investimentos em tecnologia é uma mudança organizacional ou de gestão, mas não é uma mudança no ambiente de ativos em si. Ela pode afetar a capacidade de proteger os ativos, mas não altera diretamente o inventário de ativos. A gestão de ativos trata da identificação, classificação e proteção dos ativos, e a redução de investimentos é uma decisão que pode impactar a implementação de controles, mas não é uma mudança dinâmica no ambiente de ativos.

Alternativa C — ❌ Incorreta

A manutenção do quadro de pessoal representa uma situação de estabilidade, não uma mudança. A gestão de segurança da informação, incluindo a gestão de ativos, é afetada por mudanças, e a manutenção do quadro de pessoal não introduz novos riscos nem altera o inventário de ativos. É uma condição estática, não uma mudança dinâmica.

Alternativa D — ❌ Incorreta

Mudanças socioambientais no local em que a organização opera podem afetar a organização, mas são mudanças no contexto externo, não no ambiente de ativos de informação diretamente. Embora possam influenciar a análise de riscos (por exemplo, riscos de desastres naturais), não representam uma mudança dinâmica no conjunto de ativos que a organização possui. A gestão de ativos trata dos ativos em si, e não do contexto externo.

Alternativa E — ❌ Incorreta

O aumento do número de clientes pode gerar novos requisitos de negócio e, indiretamente, levar à aquisição de novos ativos, mas não é, por si só, uma mudança no ambiente de ativos de informação. É uma mudança no ambiente de negócios, que pode ter implicações para a segurança da informação, mas não é a mudança dinâmica mais direta e objetiva que afeta a gestão de ativos. A alternativa A é mais específica e diretamente relacionada à gestão de ativos.

Gabarito: letra A

Link permanente: /questoes/qa632719