Pular para o conteúdo principal

Questão de Segurança da Informação — Questões Mescladas de Ameaças aos Sistemas Computacionais — CESPE / CEBRASPE 2023

Segurança da InformaçãoQuestões Mescladas de Ameaças aos Sistemas Computacionais
Código
ce397825
Banca
CESPE / CEBRASPE
Órgão
MPE RO
Ano
2023
Cargo
Ana ( )
O item que fornece uma maneira de capturar as principais características de uma vulnerabilidade e produzir uma pontuação numérica que reflete sua gravidade é o
  1. ACVSS (common vulnerability scoring system).
  2. BXSS (cross site script).
  3. CSQLi (SQL injection).
  4. DNVD (national vulnerability database).
  5. EBO (buffer overflow)
Revelar gabarito e comentário

GabaritoA — CVSS (common vulnerability scoring system).

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

CVSS: o sistema de pontuação de gravidade de vulnerabilidades

Gabarito: letra A. O CVSS (Common Vulnerability Scoring System) é exatamente o padrão que captura as principais características de uma vulnerabilidade e produz uma pontuação numérica (de 0 a 10) que reflete sua gravidade. As demais alternativas são tipos de ataque (XSS, SQLi, BO) ou um banco de dados (NVD), não sistemas de pontuação.

O CVSS é um padrão aberto mantido pelo FIRST (Forum of Incident Response and Security Teams), utilizado mundialmente para avaliar a gravidade de vulnerabilidades de segurança. Ele funciona como uma linguagem comum que permite a diferentes equipes de segurança, ferramentas e bancos de dados comunicarem-se sobre o quão séria é uma determinada falha. A pontuação é calculada com base em métricas que analisam fatores como a facilidade de exploração (exploitability), o impacto da exploração bem-sucedida e o escopo (quantos sistemas ou usuários são afetados).

Na prática, quando um scanner de vulnerabilidades como o OpenVAS ou o Nessus encontra uma falha, ele utiliza o CVSS para classificá-la em uma escala de 0 a 10, que é dividida em faixas de risco: 0-3 (baixo), 4-6 (moderado), 7-8 (alto) e 9-10 (crítico). Essa pontuação permite que as organizações priorizem a correção das vulnerabilidades mais graves primeiro, otimizando recursos de segurança.

É fundamental distinguir o CVSS de outros conceitos relacionados. O NVD (National Vulnerability Database) é um banco de dados que cataloga vulnerabilidades conhecidas, mas não é um sistema de pontuação em si — ele utiliza o CVSS para classificar as falhas que armazena. Já o CVE (Common Vulnerabilities and Exposures) é o identificador único atribuído a cada vulnerabilidade conhecida. O CVSS é a ferramenta que atribui a nota de gravidade a essas vulnerabilidades.

A pegadinha desta questão está em confundir o sistema de pontuação (CVSS) com os tipos de ataque (XSS, SQLi, BO) ou com o banco de dados de vulnerabilidades (NVD). O candidato que não conhece bem o CVSS pode facilmente marcar uma alternativa que representa uma ameaça, em vez do sistema que a avalia.

Guarde a distinção central: o CVSS é um padrão de pontuação, não um tipo de ataque nem um banco de dados. É essa fronteira que separa a alternativa correta das demais.

1O que é
Padrão de pontuação (0 a 10)
Mantido pelo FIRST
2Métricas
Exploitability (facilidade)
Impacto
Escopo
3Faixas de risco
0-3: baixo
4-6: moderado
7-8: alto
9-10: crítico
4Distinções
NVD: banco de dados
CVE: identificador único
XSS/SQLi/BO: tipos de ataque
CVSS
LEVELsoulevel.com.br
CVSS: O que é (Padrão de pontuação (0 a 10), Mantido pelo FIRST); Métricas (Exploitability (facilidade), Impacto, Escopo); Faixas de risco (0-3: baixo, 4-6: moderado, 7-8: alto, 9-10: crítico); Distinções (NVD: banco de dados, CVE: identificador único, XSS/SQLi/BO: tipos de ataque)

Alternativa A — ✅ Correta ⟵ GABARITO

O CVSS (Common Vulnerability Scoring System) é exatamente o sistema que captura as principais características de uma vulnerabilidade e produz uma pontuação numérica que reflete sua gravidade. Conforme o material de apoio, o CVSS é um "sistema padronizado utilizado para avaliar a gravidade das vulnerabilidades detectadas", com pontuação de 0 a 10, classificando as falhas em faixas de risco (baixo, moderado, alto e crítico). É um padrão aberto mantido pelo FIRST, que avalia fatores como exploitability, impacto e escopo.

Alternativa B — ❌ Incorreta

XSS (Cross Site Scripting) é um tipo de vulnerabilidade/ataque, não um sistema de pontuação. Conforme o material, XSS é "um tipo de vulnerabilidade do sistema de segurança de um computador, encontrado normalmente em aplicações web que ativam ataques maliciosos ao injetarem client-side script dentro de páginas web vistas por outros usuários". O XSS é uma ameaça que pode ser avaliada pelo CVSS, mas não é um sistema que produz pontuação de gravidade.

Alternativa C — ❌ Incorreta

SQLi (SQL Injection) é um tipo de ataque que explora vulnerabilidades de injeção de comandos SQL em bancos de dados. O material menciona "Vulnerabilidades de Injeção de SQL: Abertura para que um atacante injete comandos SQL no banco de dados" como uma das vulnerabilidades conhecidas. Assim como o XSS, é uma ameaça que pode ser pontuada pelo CVSS, mas não é um sistema de pontuação.

Alternativa D — ❌ Incorreta

NVD (National Vulnerability Database) é um banco de dados que cataloga vulnerabilidades conhecidas, não um sistema de pontuação. O material descreve o NVD como uma base que "é atualizado regularmente com novas informações sobre vulnerabilidades de segurança" e cujos dados são usados por ferramentas de automação de gerenciamento de vulnerabilidades. O NVD utiliza o CVSS para classificar as vulnerabilidades que armazena, mas não é ele que produz a pontuação.

Alternativa E — ❌ Incorreta

BO (Buffer Overflow) é um tipo de vulnerabilidade/ataque que explora falhas de estouro de buffer na memória. É uma técnica de exploração que pode ser avaliada pelo CVSS, mas não é um sistema que produz pontuação de gravidade. O buffer overflow é uma das muitas vulnerabilidades que o CVSS pode classificar.

A regra de ouro para esta questão: o CVSS é o padrão de pontuação de gravidade de vulnerabilidades, enquanto XSS, SQLi e BO são tipos de ataques que podem ser pontuados por ele, e o NVD é um banco de dados que armazena informações sobre vulnerabilidades. Memorize essa distinção para não cair na pegadinha em provas futuras.

Gabarito: letra A

Link permanente: /questoes/ce397825