Questão nº 29
Questão de Tecnologia da Informação · FCC TRF4 2025 (nº 29)
Um tribunal está criando um inventário de seus servidores e computadores, conforme indica o controle 5.9 (inventário de informações e outros ativos associados) presente no anexo A da norma ABNT NBR ISO/IEC 27001:2024. Nesse caso, pode ser considerada uma deficiência no inventário da empresa a
- Afalta de atualização semanal do inventário e de definição do formato de armazenamento.
- Bausência de informações sobre os dados armazenados nos dispositivos e seus responsáveis. (alternativa correta)
- Cnão inclusão de dispositivos móveis, como celulares, tablets e notebooks.
- Dfalta de auditoria interna e externa no inventário por terceiros especializados.
- Efalta de disponibilização do inventário para todos os funcionários, incluindo colaboradores externos.
Resposta comentada
Gabarito Alternativa B
O conceito-chave aqui é Gestão de Ativos na Segurança da Informação, que significa identificar e controlar tudo o que é valioso para a organização (como servidores, computadores, e principalmente, as informações que eles contêm) para poder protegê-los adequadamente. O inventário é a lista detalhada desses ativos.
- (A) Incorreta: A norma exige que o inventário seja "mantido" e "atualizado", mas não especifica uma frequência semanal. A frequência deve ser definida pela organização com base na sua necessidade, e a falta de uma atualização semanal não é necessariamente uma deficiência se outra frequência adequada for estabelecida e seguida. A definição do formato de armazenamento é importante para a gestão do inventário, mas não é uma deficiência no conteúdo do inventário em si.
- (B) Correta: O controle 5.9 da ISO/IEC 27001:2024 exige um inventário de "informações e outros ativos associados". A ausência de informações sobre os dados armazenados nos dispositivos (o que são esses dados, sua classificação, criticidade) significa que a parte mais importante do inventário – a informação – está incompleta. Além disso, a falta de identificação dos responsáveis (proprietários/stewards) pelos dados e dispositivos é uma falha fundamental, pois impede a atribuição de responsabilidade e a gestão eficaz da segurança da informação.
- (C) Incorreta: A não inclusão de dispositivos móveis (celulares, tablets, notebooks) é, de fato, uma deficiência grave, pois são "outros ativos associados" que armazenam informações. No entanto, a alternativa B foca na informação em si e na responsabilidade sobre ela, que são elementos ainda mais centrais para a segurança da informação do que apenas a listagem do hardware. A armadilha aqui é que C é uma deficiência real, mas B aborda um aspecto mais fundamental e explícito do controle 5.9, que é o inventário da informação e a atribuição de responsabilidade.
- (D) Incorreta: A falta de auditoria é uma deficiência no processo de governança e verificação, não diretamente uma deficiência no conteúdo ou na completude do inventário em si. O inventário pode estar perfeito, mas se não for auditado, a deficiência está na auditoria, não no inventário.
- (E) Incorreta: O inventário de ativos, especialmente em um tribunal, pode conter informações sensíveis (localização de equipamentos, classificação de dados). Disponibilizá-lo para todos os funcionários e colaboradores externos sem critério de necessidade de saber seria uma falha de segurança, não uma boa prática. O acesso ao inventário deve ser restrito.
Fonte: FCC TRF4 2025 Técnico Judiciário - Área Apoio Especializado - Especialidade Desenvolvimento de Sistema da Informação (Caderno Tipo 001). Reproduzida para fins de estudo.