← Questões de Segurança da Informação

Segurança da Informação · FGV · 2025

Questão comentada de Segurança da Informação

Mário trabalha em uma empresa que está elaborando seu plano de gerenciamento de riscos. Com o objetivo de estabelecer o valor de cada ativo na organização, ela precisa inicialmente identificar seus riscos em um nível de detalhamento adequado. Baseando-se na norma ABNT NBR ISO/IEC 27005:2019, sabe-se que os ativos são divididos em primários e de suporte. Para facilitar o processo de identificação, Mário iniciou seu documento de ativos primários pelo:

Gabarito: D

Na ABNT NBR ISO/IEC 27005:2019, a análise de risco começa pela identificação dos ativos e, dentro deles, é comum separar o que é ativo primário do que é ativo de suporte. Pense assim: o ativo primário é aquilo que tem valor direto para o negócio, como processos, informações, serviços e conhecimento essencial. Já o ativo de suporte é o que ajuda o primário a existir e funcionar, como hardware, software, pessoas, infraestrutura e rede. Essa separação é importante porque o risco não nasce só no computador ou no servidor, mas no impacto que uma falha causa sobre o que a empresa realmente quer proteger. Ou seja, você não protege o parafuso pelo parafuso; você protege o que a máquina entrega para o negócio. No item D, aparece um processo que contém procedimentos secretos e tecnologia proprietária. Isso aponta para um ativo ligado ao negócio e ao conhecimento estratégico da organização, portanto um ativo primário. O foco aqui não é o meio físico que executa a atividade, mas o próprio processo com valor direto para a empresa. As demais alternativas descrevem ativos de suporte, porque falam de equipamento, software, pessoas e infraestrutura. A banca costuma cobrar exatamente essa diferença: primário é o que tem valor final para a operação; suporte é o que sustenta esse valor.

Continue treinando

Questões relacionadas