Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança de sistemas de informação — CESPE / CEBRASPE 2023

Segurança da InformaçãoSegurança de sistemas de informação
Código
ce153986
Banca
CESPE / CEBRASPE
Órgão
DATAPREV
Ano
2023
Nível
Médio
Cargo
Analista de Tecnologia da Informação - Perfil: Segurança Cibernética
Julgue o próximo item, relativos a testes de penetração e a modelagem de ameaças.Aplica-se a abordagem de teste de penetração BlackBox quando o grupo de teste não possui nenhuma informação real sobre o alvo e, nesse caso, deve-se começar com a coleta de informações.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Teste de Penetração BlackBox

CERTO. A afirmação está correta. No teste de penetração BlackBox, a equipe de teste não recebe nenhuma informação prévia sobre o alvo (sistema, rede ou aplicação), simulando um ataque externo real. O processo inicia-se com a fase de coleta de informações (reconhecimento), na qual o testador busca dados disponíveis publicamente (OSINT), varreduras de rede, entre outros, para identificar possíveis vulnerabilidades.

A banca testa o conceito fundamental da abordagem BlackBox, contrastando com as abordagens WhiteBox (com conhecimento total) e GrayBox (conhecimento parcial). A descrição apresentada está alinhada com as metodologias padrão de testes de penetração, como o PTES (Penetration Testing Execution Standard) e as práticas do OWASP.

1BlackBox
Nenhuma informação prévia
Simula ataque externo real
Inicia com coleta de informações (OSINT)
2WhiteBox
Conhecimento total do alvo
3GrayBox
Conhecimento parcial
Teste de penetração
LEVELsoulevel.com.br
Teste de penetração: BlackBox (Nenhuma informação prévia, Simula ataque externo real, Inicia com coleta de informações (OSINT)); WhiteBox (Conhecimento total do alvo); GrayBox (Conhecimento parcial)

Gabarito: Certo (C).

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce153986