Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2026

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce228600
Banca
CESPE / CEBRASPE
Órgão
SEMA-AM
Ano
2026
Nível
Superior
Cargo
Técnico de Nível Superior - Especialidade: Análise de Redes
Considere que, em determinado órgão público, tenha-se identificado que os servidores utilizavam senhas fracas, sem que houvesse registro de acesso indevido ou dano às informações. Essa situação, segundo os conceitos de segurança da informação, caracteriza
  1. Aum risco inexistente, por ausência de dano.
  2. Bum incidente de segurança da informação.
  3. Cum impacto operacional já materializado.
  4. Duma ameaça externa concretizada.
  5. Euma vulnerabilidade ainda não explorada.
Revelar gabarito e comentário

GabaritoE — uma vulnerabilidade ainda não explorada.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Vulnerabilidade ainda não explorada

Gabarito: letra E. A situação descrita (servidores utilizando senhas fracas, sem registro de acesso indevido ou dano) caracteriza uma vulnerabilidade ainda não explorada – uma fraqueza que pode ser usada por uma ameaça, mas que até o momento não foi alvo de exploração. Esse conceito é central na segurança da informação: vulnerabilidade é a fraqueza; ameaça é o agente que pode explorá-la; risco é a probabilidade de que isso ocorra; incidente é o evento concreto de dano.

O material de apoio define claramente:

  • Vulnerabilidades: "são fraquezas que podem ser usadas para nos prejudicar. Em essência, são buracos que podem ser explorados por ameaças para nos causar danos."

  • Ameaças: "algo que tem o potencial de causar danos."

  • Riscos: "probabilidade de que algo ruim aconteça. Dito de outro modo, é o potencial de perda, dano ou destruição de um ativo como resultado de uma ameaça que explora uma vulnerabilidade."

  • Impactos: "grau de dano causado por uma ameaça."

Assim, a senha fraca é uma vulnerabilidade (fraqueza). Como não houve exploração, ainda não se tornou um incidente, nem gerou impacto. O risco existe, mas não se materializou. A alternativa correta é a que identifica essa vulnerabilidade como "ainda não explorada".

1Vulnerabilidade
Fraqueza (ex.: senha fraca)
Ainda não explorada
2Ameaça
Agente potencial de dano (ex.: hacker)
3Risco
Probabilidade de dano
Existe mesmo sem materialização
4Incidente
Evento concreto de dano
Ausente no caso
5Impacto
Dano efetivo materializado
Ausente no caso
Segurança da informação
LEVELsoulevel.com.br
Segurança da informação: Vulnerabilidade (Fraqueza (ex.: senha fraca), Ainda não explorada); Ameaça (Agente potencial de dano (ex.: hacker)); Risco (Probabilidade de dano, Existe mesmo sem materialização); Incidente (Evento concreto de dano, Ausente no caso); Impacto (Dano efetivo materializado, Ausente no caso)

Alternativa A — ❌ Incorreta

Afirma que é um "risco inexistente, por ausência de dano". O risco independe de dano já ocorrido; ele é a probabilidade de que um dano venha a ocorrer. A existência da vulnerabilidade (senha fraca) já configura um risco potencial, mesmo que ainda não tenha sido explorado.

Alternativa B — ❌ Incorreta

Considera a situação um "incidente de segurança da informação". Incidente requer a ocorrência concreta de um evento adverso (acesso indevido, dano). Aqui não houve registro de acesso indevido ou dano; portanto, não há incidente.

Alternativa C — ❌ Incorreta

Diz que é um "impacto operacional já materializado". Impacto é o dano efetivo causado por uma ameaça. Como não houve dano, o impacto não se materializou.

Alternativa D — ❌ Incorreta

Aponta uma "ameaça externa concretizada". Ameaça é um agente potencial de dano (ex.: um hacker). A fraqueza (senha fraca) é uma vulnerabilidade, não uma ameaça. Além disso, a ameaça não se concretizou, pois não houve exploração.

Alternativa E — ✅ Correta ⟵ GABARITO

Identifica corretamente a situação como "uma vulnerabilidade ainda não explorada". A senha fraca é a fraqueza (vulnerabilidade); o fato de não ter sido explorada significa que a vulnerabilidade existe, mas ainda não foi utilizada por uma ameaça para causar danos.

NÃO CAIA NESSA!

A banca explora a confusão entre vulnerabilidade, risco e incidente. O candidato pode achar que, por não ter havido dano, o risco é inexistente (alternativa A) ou que a fraqueza já é um incidente (alternativa B). Lembre-se: a vulnerabilidade é a porta aberta; o risco é a chance de alguém entrar; o incidente é quando alguém realmente entra.

Gabarito: letra E.

Link permanente: /questoes/ce228600