Pular para o conteúdo principal

Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — CESPE / CEBRASPE 2024

Segurança da InformaçãoRiscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
ce404042
Banca
CESPE / CEBRASPE
Órgão
ApexBrasil
Ano
2024
Cargo
Ana (APEX)
Assinale a opção em que é apresentada uma maneira de se capturar as principais características de uma vulnerabilidade e produzir uma pontuação numérica que reflita sua gravidade.
  1. APSIRTs (product security incident response teams)
  2. BCSIRTs (computer security incident response teams)
  3. CCVE (common vulnerabilities and exposures)
  4. DCVSS (common vulnerability scoring system)
Revelar gabarito e comentário

GabaritoD — CVSS (common vulnerability scoring system)

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

CVSS (Common Vulnerability Scoring System)

Gabarito: letra D. O CVSS (Common Vulnerability Scoring System) é exatamente o sistema que captura as principais características de uma vulnerabilidade e produz uma pontuação numérica que reflete sua gravidade, sendo um padrão aberto da indústria para avaliar a severidade de vulnerabilidades de segurança. As demais alternativas tratam de equipes de resposta a incidentes (PSIRT e CSIRT) e de um catálogo de vulnerabilidades conhecidas (CVE), que não geram pontuação numérica de gravidade.

O CVSS é um padrão da indústria, mantido pelo FIRST (Forum of Incident Response and Security Teams), que permite classificar a gravidade de uma vulnerabilidade por meio de uma pontuação que varia de 0 a 10. Essa pontuação é calculada a partir de três grupos de métricas: base (características intrínsecas da vulnerabilidade, como vetor de ataque, complexidade, privilégios necessários, interação do usuário e impacto na confidencialidade, integridade e disponibilidade), temporal (fatores que mudam ao longo do tempo, como existência de exploit e correção disponível) e ambiental (características específicas do ambiente da organização). O resultado é uma nota numérica que permite priorizar a correção das vulnerabilidades mais críticas.

A pontuação do CVSS é amplamente utilizada em programas de gerenciamento de vulnerabilidades, pois fornece uma forma objetiva e padronizada de comparar a severidade de diferentes vulnerabilidades. Por exemplo, uma vulnerabilidade com vetor de ataque remoto, baixa complexidade e alto impacto na confidencialidade receberá uma pontuação alta (próxima de 10), enquanto uma vulnerabilidade que exige acesso físico e tem baixo impacto receberá uma pontuação baixa. Essa nota auxilia as equipes de segurança a priorizar quais vulnerabilidades devem ser corrigidas primeiro.

É importante distinguir o CVSS de outros conceitos relacionados. O CVE (Common Vulnerabilities and Exposures) é um catálogo público de vulnerabilidades conhecidas, cada uma identificada por um identificador único (ex.: CVE-2024-1234), mas não atribui pontuação de gravidade. Já os CSIRT (Computer Security Incident Response Team) e PSIRT (Product Security Incident Response Team) são equipes responsáveis por responder a incidentes de segurança e coordenar a divulgação de vulnerabilidades, respectivamente, mas não produzem pontuações numéricas de gravidade. O CVSS é frequentemente usado em conjunto com o CVE, pois cada vulnerabilidade catalogada no CVE pode receber uma pontuação CVSS.

A pegadinha desta questão está em confundir o catálogo de vulnerabilidades (CVE) com o sistema de pontuação (CVSS). O CVE apenas identifica e nomeia vulnerabilidades, enquanto o CVSS as classifica numericamente. Guarde essa distinção: CVE é o "dicionário" de vulnerabilidades; CVSS é a "régua" que mede a gravidade delas.

1Função
Captura características da vulnerabilidade
Produz pontuação numérica (0 a 10)
2Métricas
Base (intrínsecas)
Temporal (mudam com o tempo)
Ambiental (específicas do ambiente)
3Uso
Priorizar correções
Comparar severidade
4Distinções
CVE: catálogo que identifica/nomeia
CSIRT/PSIRT: equipes de resposta
CVSS (Common Vulnerability Scoring System)
LEVELsoulevel.com.br
CVSS (Common Vulnerability Scoring System): Função (Captura características da vulnerabilidade, Produz pontuação numérica (0 a 10)); Métricas (Base (intrínsecas), Temporal (mudam com o tempo), Ambiental (específicas do ambiente)); Uso (Priorizar correções, Comparar severidade); Distinções (CVE: catálogo que identifica/nomeia, CSIRT/PSIRT: equipes de resposta)

Alternativa A — ❌ Incorreta

PSIRTs (product security incident response teams) são equipes de resposta a incidentes de segurança de produtos, responsáveis por coordenar a divulgação e correção de vulnerabilidades em produtos de um fabricante. Elas não produzem uma pontuação numérica de gravidade; essa é a função do CVSS.

Alternativa B — ❌ Incorreta

CSIRTs (computer security incident response teams) são equipes de resposta a incidentes de segurança da informação, responsáveis por detectar, responder e mitigar incidentes. Embora possam usar o CVSS para priorizar vulnerabilidades, elas não são o sistema que gera a pontuação numérica.

Alternativa C — ❌ Incorreta

CVE (common vulnerabilities and exposures) é um catálogo público de vulnerabilidades conhecidas, cada uma com um identificador único. Ele identifica vulnerabilidades, mas não produz pontuação numérica de gravidade — essa é a função do CVSS. A confusão entre CVE e CVSS é a pegadinha clássica desta questão.

Alternativa D — ✅ Correta ⟵ GABARITO

CVSS (common vulnerability scoring system) é o sistema que captura as principais características de uma vulnerabilidade (vetor de ataque, complexidade, impacto, etc.) e produz uma pontuação numérica de 0 a 10 que reflete sua gravidade. É exatamente o que o enunciado descreve.

NÃO CAIA NESSA!

A banca explora a semelhança entre as siglas CVE e CVSS. O CVE é apenas o catálogo que nomeia as vulnerabilidades (ex.: CVE-2024-1234); o CVSS é o sistema que pontua a gravidade. Se a questão pede "pontuação numérica", a resposta só pode ser CVSS. Com esse raciocínio, você elimina a pegadinha de imediato.

Gabarito: letra D

Link permanente: /questoes/ce404042