Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2024

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce177730
Banca
CESPE / CEBRASPE
Órgão
MPE-TO
Ano
2024
Nível
Médio
Cargo
Técnico Ministerial Especializado - Área de Atuação: Técnico de Informática
Em relação ao gerenciamento de riscos, julgue o item seguinte.Para que se caracterize a existência de vulnerabilidade, é necessária a ocorrência de uma ameaça ativa que seja considerada risco para a segurança da informação.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gerenciamento de Riscos – Definição de Vulnerabilidade

Gabarito: Errado (Alternativa E). A afirmação está incorreta porque a existência de uma vulnerabilidade não depende da ocorrência de uma ameaça ativa. Vulnerabilidade é uma fraqueza de um ativo ou controle que pode ser explorada por ameaças, mas ela existe independentemente de a ameaça estar presente ou ativa.

A banca testa o conceito básico de vulnerabilidade no contexto da gestão de riscos de segurança da informação, conforme definido em normas como a NBR ISO/IEC 27005. O erro da afirmação está em condicionar a caracterização da vulnerabilidade a uma ameaça ativa.

PEGA ESSA DICA!

Decore a definição: vulnerabilidade é uma fraqueza (falha) que pode ser explorada por uma ameaça. Ela existe mesmo que nenhuma ameaça a tenha explorado ainda. Já o risco é a combinação da probabilidade de uma ameaça explorar uma vulnerabilidade e o impacto resultante.

1Ameaça
Ativa (ocorrendo)
Potencial (pode ocorrer)
2Vulnerabilidade
Fraqueza do ativo
Independe de ameaça ativa
Existe mesmo sem exploração
3Risco
Probabilidade × Impacto
Ameaça explora vulnerabilidade
Gerenciamento de riscos
LEVELsoulevel.com.br
Gerenciamento de riscos: Ameaça (Ativa (ocorrendo), Potencial (pode ocorrer)); Vulnerabilidade (Fraqueza do ativo, Independe de ameaça ativa, Existe mesmo sem exploração); Risco (Probabilidade × Impacto, Ameaça explora vulnerabilidade)

Alternativa C — ❌ Incorreta

A alternativa sugere que a afirmação está Certa, ou seja, que seria necessária uma ameaça ativa para caracterizar vulnerabilidade. Isso é falso. A vulnerabilidade é uma condição prévia e latente; por exemplo, um servidor sem atualização de segurança apresenta uma vulnerabilidade mesmo que nunca tenha sido atacado. Portanto, a alternativa C está errada.

Alternativa E — ✅ Correta ⟵ GABARITO

A afirmação é Errada, conforme explicado. A existência de vulnerabilidade independe de ameaça ativa. A norma técnica define vulnerabilidade como "fragilidade de um ativo ou grupo de ativos que pode ser explorada por uma ou mais ameaças" – note que não há condição de que a ameaça esteja ativa. Portanto, a banca considera a alternativa E como correta.

Gabarito: Alternativa E (Errado).

Link permanente: /questoes/ce177730