Questão de Segurança da Informação — Questões Mescladas de Ameaças aos Sistemas Computacionais — CESPE / CEBRASPE 2023
Segurança da Informação›Questões Mescladas de Ameaças aos Sistemas Computacionais
Código
ce397825
Banca
CESPE / CEBRASPE
Órgão
MPE RO
Ano
2023
Cargo
Ana ( )
O item que fornece uma maneira de capturar as principais características de uma vulnerabilidade e produzir uma pontuação numérica que reflete sua gravidade é o
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
CVSS: o sistema de pontuação de gravidade de vulnerabilidades
Gabarito: letra A. O CVSS (Common Vulnerability Scoring System) é exatamente o padrão que captura as principais características de uma vulnerabilidade e produz uma pontuação numérica (de 0 a 10) que reflete sua gravidade. As demais alternativas são tipos de ataque (XSS, SQLi, BO) ou um banco de dados (NVD), não sistemas de pontuação.
O CVSS é um padrão aberto mantido pelo FIRST (Forum of Incident Response and Security Teams), utilizado mundialmente para avaliar a gravidade de vulnerabilidades de segurança. Ele funciona como uma linguagem comum que permite a diferentes equipes de segurança, ferramentas e bancos de dados comunicarem-se sobre o quão séria é uma determinada falha. A pontuação é calculada com base em métricas que analisam fatores como a facilidade de exploração (exploitability), o impacto da exploração bem-sucedida e o escopo (quantos sistemas ou usuários são afetados).
Na prática, quando um scanner de vulnerabilidades como o OpenVAS ou o Nessus encontra uma falha, ele utiliza o CVSS para classificá-la em uma escala de 0 a 10, que é dividida em faixas de risco: 0-3 (baixo), 4-6 (moderado), 7-8 (alto) e 9-10 (crítico). Essa pontuação permite que as organizações priorizem a correção das vulnerabilidades mais graves primeiro, otimizando recursos de segurança.
É fundamental distinguir o CVSS de outros conceitos relacionados. O NVD (National Vulnerability Database) é um banco de dados que cataloga vulnerabilidades conhecidas, mas não é um sistema de pontuação em si — ele utiliza o CVSS para classificar as falhas que armazena. Já o CVE (Common Vulnerabilities and Exposures) é o identificador único atribuído a cada vulnerabilidade conhecida. O CVSS é a ferramenta que atribui a nota de gravidade a essas vulnerabilidades.
A pegadinha desta questão está em confundir o sistema de pontuação (CVSS) com os tipos de ataque (XSS, SQLi, BO) ou com o banco de dados de vulnerabilidades (NVD). O candidato que não conhece bem o CVSS pode facilmente marcar uma alternativa que representa uma ameaça, em vez do sistema que a avalia.
Guarde a distinção central: o CVSS é um padrão de pontuação, não um tipo de ataque nem um banco de dados. É essa fronteira que separa a alternativa correta das demais.
CVSS: O que é (Padrão de pontuação (0 a 10), Mantido pelo FIRST); Métricas (Exploitability (facilidade), Impacto, Escopo); Faixas de risco (0-3: baixo, 4-6: moderado, 7-8: alto, 9-10: crítico); Distinções (NVD: banco de dados, CVE: identificador único, XSS/SQLi/BO: tipos de ataque)
Alternativa A — ✅ Correta ⟵ GABARITO
O CVSS (Common Vulnerability Scoring System) é exatamente o sistema que captura as principais características de uma vulnerabilidade e produz uma pontuação numérica que reflete sua gravidade. Conforme o material de apoio, o CVSS é um "sistema padronizado utilizado para avaliar a gravidade das vulnerabilidades detectadas", com pontuação de 0 a 10, classificando as falhas em faixas de risco (baixo, moderado, alto e crítico). É um padrão aberto mantido pelo FIRST, que avalia fatores como exploitability, impacto e escopo.
Alternativa B — ❌ Incorreta
XSS (Cross Site Scripting) é um tipo de vulnerabilidade/ataque, não um sistema de pontuação. Conforme o material, XSS é "um tipo de vulnerabilidade do sistema de segurança de um computador, encontrado normalmente em aplicações web que ativam ataques maliciosos ao injetarem client-side script dentro de páginas web vistas por outros usuários". O XSS é uma ameaça que pode ser avaliada pelo CVSS, mas não é um sistema que produz pontuação de gravidade.
Alternativa C — ❌ Incorreta
SQLi (SQL Injection) é um tipo de ataque que explora vulnerabilidades de injeção de comandos SQL em bancos de dados. O material menciona "Vulnerabilidades de Injeção de SQL: Abertura para que um atacante injete comandos SQL no banco de dados" como uma das vulnerabilidades conhecidas. Assim como o XSS, é uma ameaça que pode ser pontuada pelo CVSS, mas não é um sistema de pontuação.
Alternativa D — ❌ Incorreta
NVD (National Vulnerability Database) é um banco de dados que cataloga vulnerabilidades conhecidas, não um sistema de pontuação. O material descreve o NVD como uma base que "é atualizado regularmente com novas informações sobre vulnerabilidades de segurança" e cujos dados são usados por ferramentas de automação de gerenciamento de vulnerabilidades. O NVD utiliza o CVSS para classificar as vulnerabilidades que armazena, mas não é ele que produz a pontuação.
Alternativa E — ❌ Incorreta
BO (Buffer Overflow) é um tipo de vulnerabilidade/ataque que explora falhas de estouro de buffer na memória. É uma técnica de exploração que pode ser avaliada pelo CVSS, mas não é um sistema que produz pontuação de gravidade. O buffer overflow é uma das muitas vulnerabilidades que o CVSS pode classificar.
A regra de ouro para esta questão: o CVSS é o padrão de pontuação de gravidade de vulnerabilidades, enquanto XSS, SQLi e BO são tipos de ataques que podem ser pontuados por ele, e o NVD é um banco de dados que armazena informações sobre vulnerabilidades. Memorize essa distinção para não cair na pegadinha em provas futuras.