Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — CESPE / CEBRASPE 2024
Segurança da Informação›Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
ce404042
Banca
CESPE / CEBRASPE
Órgão
ApexBrasil
Ano
2024
Cargo
Ana (APEX)
Assinale a opção em que é apresentada uma maneira de se capturar as principais características de uma vulnerabilidade e produzir uma pontuação numérica que reflita sua gravidade.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
CVSS (Common Vulnerability Scoring System)
Gabarito: letra D. O CVSS (Common Vulnerability Scoring System) é exatamente o sistema que captura as principais características de uma vulnerabilidade e produz uma pontuação numérica que reflete sua gravidade, sendo um padrão aberto da indústria para avaliar a severidade de vulnerabilidades de segurança. As demais alternativas tratam de equipes de resposta a incidentes (PSIRT e CSIRT) e de um catálogo de vulnerabilidades conhecidas (CVE), que não geram pontuação numérica de gravidade.
O CVSS é um padrão da indústria, mantido pelo FIRST (Forum of Incident Response and Security Teams), que permite classificar a gravidade de uma vulnerabilidade por meio de uma pontuação que varia de 0 a 10. Essa pontuação é calculada a partir de três grupos de métricas: base (características intrínsecas da vulnerabilidade, como vetor de ataque, complexidade, privilégios necessários, interação do usuário e impacto na confidencialidade, integridade e disponibilidade), temporal (fatores que mudam ao longo do tempo, como existência de exploit e correção disponível) e ambiental (características específicas do ambiente da organização). O resultado é uma nota numérica que permite priorizar a correção das vulnerabilidades mais críticas.
A pontuação do CVSS é amplamente utilizada em programas de gerenciamento de vulnerabilidades, pois fornece uma forma objetiva e padronizada de comparar a severidade de diferentes vulnerabilidades. Por exemplo, uma vulnerabilidade com vetor de ataque remoto, baixa complexidade e alto impacto na confidencialidade receberá uma pontuação alta (próxima de 10), enquanto uma vulnerabilidade que exige acesso físico e tem baixo impacto receberá uma pontuação baixa. Essa nota auxilia as equipes de segurança a priorizar quais vulnerabilidades devem ser corrigidas primeiro.
É importante distinguir o CVSS de outros conceitos relacionados. O CVE (Common Vulnerabilities and Exposures) é um catálogo público de vulnerabilidades conhecidas, cada uma identificada por um identificador único (ex.: CVE-2024-1234), mas não atribui pontuação de gravidade. Já os CSIRT (Computer Security Incident Response Team) e PSIRT (Product Security Incident Response Team) são equipes responsáveis por responder a incidentes de segurança e coordenar a divulgação de vulnerabilidades, respectivamente, mas não produzem pontuações numéricas de gravidade. O CVSS é frequentemente usado em conjunto com o CVE, pois cada vulnerabilidade catalogada no CVE pode receber uma pontuação CVSS.
A pegadinha desta questão está em confundir o catálogo de vulnerabilidades (CVE) com o sistema de pontuação (CVSS). O CVE apenas identifica e nomeia vulnerabilidades, enquanto o CVSS as classifica numericamente. Guarde essa distinção: CVE é o "dicionário" de vulnerabilidades; CVSS é a "régua" que mede a gravidade delas.
CVSS (Common Vulnerability Scoring System): Função (Captura características da vulnerabilidade, Produz pontuação numérica (0 a 10)); Métricas (Base (intrínsecas), Temporal (mudam com o tempo), Ambiental (específicas do ambiente)); Uso (Priorizar correções, Comparar severidade); Distinções (CVE: catálogo que identifica/nomeia, CSIRT/PSIRT: equipes de resposta)
Alternativa A — ❌ Incorreta
PSIRTs (product security incident response teams) são equipes de resposta a incidentes de segurança de produtos, responsáveis por coordenar a divulgação e correção de vulnerabilidades em produtos de um fabricante. Elas não produzem uma pontuação numérica de gravidade; essa é a função do CVSS.
Alternativa B — ❌ Incorreta
CSIRTs (computer security incident response teams) são equipes de resposta a incidentes de segurança da informação, responsáveis por detectar, responder e mitigar incidentes. Embora possam usar o CVSS para priorizar vulnerabilidades, elas não são o sistema que gera a pontuação numérica.
Alternativa C — ❌ Incorreta
CVE (common vulnerabilities and exposures) é um catálogo público de vulnerabilidades conhecidas, cada uma com um identificador único. Ele identifica vulnerabilidades, mas não produz pontuação numérica de gravidade — essa é a função do CVSS. A confusão entre CVE e CVSS é a pegadinha clássica desta questão.
Alternativa D — ✅ Correta ⟵ GABARITO
CVSS (common vulnerability scoring system) é o sistema que captura as principais características de uma vulnerabilidade (vetor de ataque, complexidade, impacto, etc.) e produz uma pontuação numérica de 0 a 10 que reflete sua gravidade. É exatamente o que o enunciado descreve.
NÃO CAIA NESSA!
A banca explora a semelhança entre as siglas CVE e CVSS. O CVE é apenas o catálogo que nomeia as vulnerabilidades (ex.: CVE-2024-1234); o CVSS é o sistema que pontua a gravidade. Se a questão pede "pontuação numérica", a resposta só pode ser CVSS. Com esse raciocínio, você elimina a pegadinha de imediato.