Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2022
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce133119
Banca
CESPE / CEBRASPE
Órgão
APEX Brasil
Ano
2022
Nível
Superior
Cargo
Perfil 6: Tecnologia da Informação e Comunicação (TIC) - Especialidade: Segurança da Informação
Assinale a opção que corresponde ao processo de identificação, classificação e tratamento das vulnerabilidades, em que o tratamento consiste ou na correção da vulnerabilidade e aplicação de controles para minimizar a probabilidade de exploração ou o impacto, ou na aceitação do risco.
Agestão de vulnerabilidades
Bgestão de incidentes de segurança da informação
Cscanner de vulnerabilidades
Dauditoria de sistemas de informação
Revelar gabarito e comentário▾
GabaritoA — gestão de vulnerabilidades
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Vulnerabilidades
Gabarito: letra A. O processo descrito — identificação, classificação e tratamento de vulnerabilidades, com opções de correção, aplicação de controles ou aceitação do risco — corresponde exatamente ao conceito de gestão de vulnerabilidades (vulnerability management). Trata-se de um processo contínuo e sistemático, e não de uma ferramenta ou atividade pontual.
A banca testa a capacidade de distinguir o processo abrangente (gestão) de outros elementos correlatos. A gestão de vulnerabilidades engloba desde a descoberta até a decisão sobre o tratamento, podendo incluir aceitação do risco quando a correção não é viável. Esse ciclo é fundamental em programas de segurança da informação.
1Identificar ativos e vulnerabilidades
2Classificar por criticidade
3Decidir tratamento
4Corrigir (patch/config)
5Mitigar (reduzir risco)
6Aceitar risco
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
A definição apresentada no enunciado é a definição clássica de gestão de vulnerabilidades. Envolve identificar ativos e vulnerabilidades, classificar por criticidade, e decidir o tratamento: corrigir (aplicar patch ou configuração), mitigar (reduzir probabilidade/impacto) ou aceitar o risco. É um processo contínuo e integrado à gestão de riscos.
Alternativa B — ❌ Incorreta
Gestão de incidentes de segurança da informação lida com eventos que já ocorreram ou estão em andamento, como ataques, violações ou falhas. O foco é detectar, responder, conter e recuperar. Não abrange a identificação proativa e classificação de vulnerabilidades nem a aceitação de risco como parte do tratamento.
Alternativa C — ❌ Incorreta
Scanner de vulnerabilidades é uma ferramenta que automatiza a descoberta de vulnerabilidades em sistemas, redes ou aplicações. Não é o processo em si — é um dos instrumentos usados dentro da gestão de vulnerabilidades. A questão pede o processo, não a ferramenta.
Alternativa D — ❌ Incorreta
Auditoria de sistemas de informação avalia controles, conformidade e integridade dos sistemas, podendo incluir verificações de vulnerabilidades, mas seu escopo é mais amplo e não se limita ao ciclo de identificação, classificação e tratamento de vulnerabilidades. Auditoria é uma atividade periódica e independente, não um processo contínuo de gestão.
PEGA ESSA DICA!
Para questões que pedem a definição de um processo, lembre-se de que gestão de vulnerabilidades é o ciclo completo: descobrir, avaliar, tratar (corrigir/mitigar/aceitar) e monitorar. Já scanners e auditorias são ferramentas ou atividades específicas dentro desse ciclo.