← Questões de Segurança da Informação

Segurança da Informação · FCC · 2022

Questão comentada de Segurança da Informação

O teste de penetração (pentest)

Gabarito: D

Pentest, ou teste de penetração, é um simulado de ataque controlado para descobrir falhas de segurança antes que um invasor real faça a festa. A ideia é avaliar, na prática, se os controles da organização resistem a tentativas de invasão, exploração de vulnerabilidades e abuso de permissões. A classificação mais cobrada costuma ser pela quantidade de informação que o testador recebe. No teste black box, ele quase nao tem informações sobre o alvo, como se fosse um atacante externo. No white box, ocorre o oposto: o testador recebe informações amplas, podendo até ter acesso a códigos, arquiteturas e credenciais de teste, o que permite uma análise mais profunda. É exatamente por isso que o gabarito é a letra D. Ela descreve o white box pentest: total conhecimento e acesso ao código-fonte, com foco em uma auditoria de segurança detalhada. Em doutrina de segurança da informação, isso é associado a testes mais completos, porque o avaliador não trabalha no escuro e consegue examinar a aplicação e a infraestrutura com mais profundidade. Cuidado com a confusão dos nomes. Bancas gostam de trocar black box, white box e até inventar rótulos estranhos para ver se você está decorando termos sem entender a lógica. Aqui, basta lembrar: quanto mais informação o testador recebe, mais perto do white box ele está.

Continue treinando

Questões relacionadas