Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2022

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce133119
Banca
CESPE / CEBRASPE
Órgão
APEX Brasil
Ano
2022
Nível
Superior
Cargo
Perfil 6: Tecnologia da Informação e Comunicação (TIC) - Especialidade: Segurança da Informação
Assinale a opção que corresponde ao processo de identificação, classificação e tratamento das vulnerabilidades, em que o tratamento consiste ou na correção da vulnerabilidade e aplicação de controles para minimizar a probabilidade de exploração ou o impacto, ou na aceitação do risco.
  1. Agestão de vulnerabilidades
  2. Bgestão de incidentes de segurança da informação
  3. Cscanner de vulnerabilidades
  4. Dauditoria de sistemas de informação
Revelar gabarito e comentário

GabaritoA — gestão de vulnerabilidades

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Vulnerabilidades

Gabarito: letra A. O processo descrito — identificação, classificação e tratamento de vulnerabilidades, com opções de correção, aplicação de controles ou aceitação do risco — corresponde exatamente ao conceito de gestão de vulnerabilidades (vulnerability management). Trata-se de um processo contínuo e sistemático, e não de uma ferramenta ou atividade pontual.

A banca testa a capacidade de distinguir o processo abrangente (gestão) de outros elementos correlatos. A gestão de vulnerabilidades engloba desde a descoberta até a decisão sobre o tratamento, podendo incluir aceitação do risco quando a correção não é viável. Esse ciclo é fundamental em programas de segurança da informação.

  1. 1Identificar ativos e vulnerabilidades
  2. 2Classificar por criticidade
  3. 3Decidir tratamento
  4. 4Corrigir (patch/config)
  5. 5Mitigar (reduzir risco)
  6. 6Aceitar risco
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

A definição apresentada no enunciado é a definição clássica de gestão de vulnerabilidades. Envolve identificar ativos e vulnerabilidades, classificar por criticidade, e decidir o tratamento: corrigir (aplicar patch ou configuração), mitigar (reduzir probabilidade/impacto) ou aceitar o risco. É um processo contínuo e integrado à gestão de riscos.

Alternativa B — ❌ Incorreta

Gestão de incidentes de segurança da informação lida com eventos que já ocorreram ou estão em andamento, como ataques, violações ou falhas. O foco é detectar, responder, conter e recuperar. Não abrange a identificação proativa e classificação de vulnerabilidades nem a aceitação de risco como parte do tratamento.

Alternativa C — ❌ Incorreta

Scanner de vulnerabilidades é uma ferramenta que automatiza a descoberta de vulnerabilidades em sistemas, redes ou aplicações. Não é o processo em si — é um dos instrumentos usados dentro da gestão de vulnerabilidades. A questão pede o processo, não a ferramenta.

Alternativa D — ❌ Incorreta

Auditoria de sistemas de informação avalia controles, conformidade e integridade dos sistemas, podendo incluir verificações de vulnerabilidades, mas seu escopo é mais amplo e não se limita ao ciclo de identificação, classificação e tratamento de vulnerabilidades. Auditoria é uma atividade periódica e independente, não um processo contínuo de gestão.

PEGA ESSA DICA!

Para questões que pedem a definição de um processo, lembre-se de que gestão de vulnerabilidades é o ciclo completo: descobrir, avaliar, tratar (corrigir/mitigar/aceitar) e monitorar. Já scanners e auditorias são ferramentas ou atividades específicas dentro desse ciclo.

Gabarito: letra A.

Link permanente: /questoes/ce133119