Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2025

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce214634
Banca
CESPE / CEBRASPE
Órgão
SEFAZ-RJ
Ano
2025
Nível
Superior
Cargo
Auditor Fiscal da Receita Estadual (3ª Categoria) - Conhecimentos Específicos I
Na gestão de vulnerabilidades técnicas, a realização de testes de invasão planejados, documentados e repetíveis bem como a utilização de ferramentas de varredura inserem-se no processo de
  1. Arelatoria de vulnerabilidades.
  2. Bcomunicação de vulnerabilidades.
  3. Cavaliação de vulnerabilidades.
  4. Denfrentamento de vulnerabilidades.
  5. Eidentificação de vulnerabilidades.
Revelar gabarito e comentário

GabaritoE — identificação de vulnerabilidades.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Vulnerabilidades Técnicas

Gabarito: letra E. A realização de testes de invasão (pentest) e varreduras automatizadas são atividades típicas da fase de identificação de vulnerabilidades, onde se busca descobrir e listar as fragilidades existentes em ativos de TI. Essas atividades são o ponto de partida do ciclo de gerenciamento de vulnerabilidades, antes da avaliação (análise de risco), relatoria e tratamento.

A banca testa o conhecimento das etapas do processo de gestão de vulnerabilidades. Embora os termos possam variar segundo cada framework (NIST, ISO 27005, PCI DSS), a divisão clássica é: Identificação → Avaliação → Tratamento → Relatoria/Comunicação. Testes de invasão e ferramentas de varredura são usados primariamente para identificar vulnerabilidades. Vejamos cada alternativa:

  1. 1Identificação
  2. 2Avaliação
  3. 3Tratamento
  4. 4Relatoria/Comunicação
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A relatoria (reporting) é a etapa de documentar e comunicar os resultados das análises, não a atividade de descobrir as vulnerabilidades.

Alternativa B — ❌ Incorreta

A comunicação trata do envio de alertas e notificações sobre vulnerabilidades identificadas, não da descoberta em si.

Alternativa C — ❌ Incorreta

Avaliação de vulnerabilidades (vulnerability assessment) envolve analisar o risco das vulnerabilidades identificadas, classificá-las por severidade e priorizar ações. Embora a varredura seja usada na avaliação, o termo mais preciso para a atividade de testes e varreduras é identificação.

Alternativa D — ❌ Incorreta

"Enfrentamento" não é uma etapa formal na gestão de vulnerabilidades; seria um termo genérico para tratamento/mitigação.

Alternativa E — ✅ Correta ⟵ GABARITO

A identificação de vulnerabilidades é a etapa onde se realizam scanneamentos (ferramentas de varredura) e testes de penetração planejados, documentados e repetíveis para descobrir falhas de segurança. Essas atividades geram uma lista de vulnerabilidades que serão posteriormente avaliadas e tratadas.

PEGA ESSA DICA!

Lembre-se da sequência lógica: primeiro você identifica (descobre) as vulnerabilidades, depois avalia (classifica o risco), então trata (corrige/mitiga) e por fim relata (documenta/comunica). Testes de invasão e scanners são ferramentas de identificação.

Gabarito: letra E.

Link permanente: /questoes/ce214634