Questão nº 29

Questão de Tecnologia da Informação · FCC TRF4 2025 (nº 29)

FCC2025Técnico Judiciário - Área Apoio Especializado - Especialidade Desenvolvimento de Sistema da InformaçãoTecnologia da Informação
Gabarito: Bver comentário ↓

Um tribunal está criando um inventário de seus servidores e computadores, conforme indica o controle 5.9 (inventário de informações e outros ativos associados) presente no anexo A da norma ABNT NBR ISO/IEC 27001:2024. Nesse caso, pode ser considerada uma deficiência no inventário da empresa a

Resposta comentada

Gabarito Alternativa B

O conceito-chave aqui é Gestão de Ativos na Segurança da Informação, que significa identificar e controlar tudo o que é valioso para a organização (como servidores, computadores, e principalmente, as informações que eles contêm) para poder protegê-los adequadamente. O inventário é a lista detalhada desses ativos.

  • (A) Incorreta: A norma exige que o inventário seja "mantido" e "atualizado", mas não especifica uma frequência semanal. A frequência deve ser definida pela organização com base na sua necessidade, e a falta de uma atualização semanal não é necessariamente uma deficiência se outra frequência adequada for estabelecida e seguida. A definição do formato de armazenamento é importante para a gestão do inventário, mas não é uma deficiência no conteúdo do inventário em si.
  • (B) Correta: O controle 5.9 da ISO/IEC 27001:2024 exige um inventário de "informações e outros ativos associados". A ausência de informações sobre os dados armazenados nos dispositivos (o que são esses dados, sua classificação, criticidade) significa que a parte mais importante do inventário – a informação – está incompleta. Além disso, a falta de identificação dos responsáveis (proprietários/stewards) pelos dados e dispositivos é uma falha fundamental, pois impede a atribuição de responsabilidade e a gestão eficaz da segurança da informação.
  • (C) Incorreta: A não inclusão de dispositivos móveis (celulares, tablets, notebooks) é, de fato, uma deficiência grave, pois são "outros ativos associados" que armazenam informações. No entanto, a alternativa B foca na informação em si e na responsabilidade sobre ela, que são elementos ainda mais centrais para a segurança da informação do que apenas a listagem do hardware. A armadilha aqui é que C é uma deficiência real, mas B aborda um aspecto mais fundamental e explícito do controle 5.9, que é o inventário da informação e a atribuição de responsabilidade.
  • (D) Incorreta: A falta de auditoria é uma deficiência no processo de governança e verificação, não diretamente uma deficiência no conteúdo ou na completude do inventário em si. O inventário pode estar perfeito, mas se não for auditado, a deficiência está na auditoria, não no inventário.
  • (E) Incorreta: O inventário de ativos, especialmente em um tribunal, pode conter informações sensíveis (localização de equipamentos, classificação de dados). Disponibilizá-lo para todos os funcionários e colaboradores externos sem critério de necessidade de saber seria uma falha de segurança, não uma boa prática. O acesso ao inventário deve ser restrito.

Fonte: FCC TRF4 2025 Técnico Judiciário - Área Apoio Especializado - Especialidade Desenvolvimento de Sistema da Informação (Caderno Tipo 001). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho