← Questões de Segurança da Informação

Segurança da Informação · CESPE/CEBRASPE · 2022

Questão comentada de Segurança da Informação

A ferramenta que fornece informações a respeito da vulnerabilidade dos sistemas e verifica se esses sistemas podem ser explorados, encontrando o maior número possível de pontos fracos em um determinado período de tempo e, em seguida, fazendo recomendações sobre o tratamento, é denominada

Gabarito: A

A questão descreve uma atividade típica de teste de invasão, ou seja, um processo em que se tenta explorar vulnerabilidades de forma controlada para descobrir se um sistema realmente pode ser comprometido. A ideia não é só listar falhas, mas validar na prática quais pontos fracos são exploráveis, qual o impacto e o que precisa ser corrigido primeiro. No universo de segurança da informação, isso é o que chamamos de penetration testing, ou pentest. Ele procura encontrar o maior número possível de falhas em um período determinado e, ao final, entrega recomendações de tratamento, como correção, mitigação, endurecimento de configurações e priorização de riscos. É uma abordagem muito usada para transformar vulnerabilidade em ação concreta, em vez de deixar tudo só no relatório bonitinho. O ponto-chave aqui é que a ferramenta/atividade citada verifica exploração real, não apenas monitora tráfego ou cria armadilha para atacante. Isso diferencia o pentest de outras soluções de defesa e observação. Em termos doutrinários, o pentest é uma técnica de avaliação de segurança amplamente reconhecida em práticas como a ISO/IEC 27001/27002 e em testes de segurança ofensiva. Por isso, o gabarito é a alternativa A. Ela é a que melhor representa a técnica usada para identificar e validar vulnerabilidades exploráveis, com foco em diagnóstico prático e recomendações de tratamento.

Continue treinando

Questões relacionadas