Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2024
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce177730
Banca
CESPE / CEBRASPE
Órgão
MPE-TO
Ano
2024
Nível
Médio
Cargo
Técnico Ministerial Especializado - Área de Atuação: Técnico de Informática
Em relação ao gerenciamento de riscos, julgue o item seguinte.Para que se caracterize a existência de vulnerabilidade, é necessária a ocorrência de uma ameaça ativa que seja considerada risco para a segurança da informação.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gerenciamento de Riscos – Definição de Vulnerabilidade
Gabarito: Errado (Alternativa E). A afirmação está incorreta porque a existência de uma vulnerabilidade não depende da ocorrência de uma ameaça ativa. Vulnerabilidade é uma fraqueza de um ativo ou controle que pode ser explorada por ameaças, mas ela existe independentemente de a ameaça estar presente ou ativa.
A banca testa o conceito básico de vulnerabilidade no contexto da gestão de riscos de segurança da informação, conforme definido em normas como a NBR ISO/IEC 27005. O erro da afirmação está em condicionar a caracterização da vulnerabilidade a uma ameaça ativa.
PEGA ESSA DICA!
Decore a definição: vulnerabilidade é uma fraqueza (falha) que pode ser explorada por uma ameaça. Ela existe mesmo que nenhuma ameaça a tenha explorado ainda. Já o risco é a combinação da probabilidade de uma ameaça explorar uma vulnerabilidade e o impacto resultante.
Gerenciamento de riscos: Ameaça (Ativa (ocorrendo), Potencial (pode ocorrer)); Vulnerabilidade (Fraqueza do ativo, Independe de ameaça ativa, Existe mesmo sem exploração); Risco (Probabilidade × Impacto, Ameaça explora vulnerabilidade)
Alternativa C — ❌ Incorreta
A alternativa sugere que a afirmação está Certa, ou seja, que seria necessária uma ameaça ativa para caracterizar vulnerabilidade. Isso é falso. A vulnerabilidade é uma condição prévia e latente; por exemplo, um servidor sem atualização de segurança apresenta uma vulnerabilidade mesmo que nunca tenha sido atacado. Portanto, a alternativa C está errada.
Alternativa E — ✅ Correta ⟵ GABARITO
A afirmação é Errada, conforme explicado. A existência de vulnerabilidade independe de ameaça ativa. A norma técnica define vulnerabilidade como "fragilidade de um ativo ou grupo de ativos que pode ser explorada por uma ou mais ameaças" – note que não há condição de que a ameaça esteja ativa. Portanto, a banca considera a alternativa E como correta.