Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2025
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce214634
Banca
CESPE / CEBRASPE
Órgão
SEFAZ-RJ
Ano
2025
Nível
Superior
Cargo
Auditor Fiscal da Receita Estadual (3ª Categoria) - Conhecimentos Específicos I
Na gestão de vulnerabilidades técnicas, a realização de testes de invasão planejados, documentados e repetíveis bem como a utilização de ferramentas de varredura inserem-se no processo de
Arelatoria de vulnerabilidades.
Bcomunicação de vulnerabilidades.
Cavaliação de vulnerabilidades.
Denfrentamento de vulnerabilidades.
Eidentificação de vulnerabilidades.
Revelar gabarito e comentário▾
GabaritoE — identificação de vulnerabilidades.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Vulnerabilidades Técnicas
Gabarito: letra E. A realização de testes de invasão (pentest) e varreduras automatizadas são atividades típicas da fase de identificação de vulnerabilidades, onde se busca descobrir e listar as fragilidades existentes em ativos de TI. Essas atividades são o ponto de partida do ciclo de gerenciamento de vulnerabilidades, antes da avaliação (análise de risco), relatoria e tratamento.
A banca testa o conhecimento das etapas do processo de gestão de vulnerabilidades. Embora os termos possam variar segundo cada framework (NIST, ISO 27005, PCI DSS), a divisão clássica é: Identificação → Avaliação → Tratamento → Relatoria/Comunicação. Testes de invasão e ferramentas de varredura são usados primariamente para identificar vulnerabilidades. Vejamos cada alternativa:
1Identificação
2Avaliação
3Tratamento
4Relatoria/Comunicação
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
A relatoria (reporting) é a etapa de documentar e comunicar os resultados das análises, não a atividade de descobrir as vulnerabilidades.
Alternativa B — ❌ Incorreta
A comunicação trata do envio de alertas e notificações sobre vulnerabilidades identificadas, não da descoberta em si.
Alternativa C — ❌ Incorreta
Avaliação de vulnerabilidades (vulnerability assessment) envolve analisar o risco das vulnerabilidades identificadas, classificá-las por severidade e priorizar ações. Embora a varredura seja usada na avaliação, o termo mais preciso para a atividade de testes e varreduras é identificação.
Alternativa D — ❌ Incorreta
"Enfrentamento" não é uma etapa formal na gestão de vulnerabilidades; seria um termo genérico para tratamento/mitigação.
Alternativa E — ✅ Correta ⟵ GABARITO
A identificação de vulnerabilidades é a etapa onde se realizam scanneamentos (ferramentas de varredura) e testes de penetração planejados, documentados e repetíveis para descobrir falhas de segurança. Essas atividades geram uma lista de vulnerabilidades que serão posteriormente avaliadas e tratadas.
PEGA ESSA DICA!
Lembre-se da sequência lógica: primeiro você identifica (descobre) as vulnerabilidades, depois avalia (classifica o risco), então trata (corrige/mitiga) e por fim relata (documenta/comunica). Testes de invasão e scanners são ferramentas de identificação.