Pular para o conteúdo principal

Questão de Segurança da Informação — Práticas de Segurança e Ameaças em Programação — CESPE / CEBRASPE 2025

Segurança da InformaçãoPráticas de Segurança e Ameaças em Programação
Código
ce418085
Banca
CESPE / CEBRASPE
Órgão
PC DF
Ano
2025
Cargo
GAAPC ( )

No que se refere a segurança de aplicativos web, prevenção e combate a ataques a redes de computadores e sistemas criptográficos, julgue o item a seguir.

 

Na análise de vulnerabilidades em aplicações web, a determinação precisa do tipo de servidor web em que um aplicativo é executado viabiliza que testadores de segurança verifiquem se o aplicativo é vulnerável, identificando, por exemplo, servidores que executem versões mais antigas de software suscetíveis a exploits conhecidos.

  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Análise de vulnerabilidades em aplicações web

✅ CERTO. A determinação precisa do tipo de servidor web em que um aplicativo é executado é uma etapa fundamental da análise de vulnerabilidades, pois permite que testadores de segurança identifiquem se o servidor executa versões antigas de software, suscetíveis a exploits conhecidos. Essa prática está alinhada com a gestão de vulnerabilidades e com o conceito de componentes vulneráveis e desatualizados, amplamente reconhecido em frameworks de segurança como o OWASP Top 10.

A análise de vulnerabilidades é um processo sistemático de identificação, classificação e priorização de fraquezas em sistemas, redes e aplicações. O objetivo é descobrir falhas que possam ser exploradas por ameaças antes que um atacante as utilize. Nesse contexto, a identificação do servidor web (como Apache, Nginx, IIS) e sua versão exata é um passo crucial, pois cada versão pode ter vulnerabilidades conhecidas e documentadas publicamente, como CVEs (Common Vulnerabilities and Exposures).

Quando um testador de segurança sabe qual servidor e versão estão em uso, ele pode consultar bancos de dados de vulnerabilidades (como o NVD - National Vulnerability Database) e verificar se aquela versão específica possui exploits conhecidos. Por exemplo, se um servidor Apache 2.4.49 é identificado, o testador sabe que ele é vulnerável ao CVE-2021-41773, um path traversal que permite execução remota de código. Essa informação direciona o teste e aumenta a eficiência da análise.

A importância dessa prática é reforçada pelo fato de que muitos ataques exploram vulnerabilidades conhecidas em software desatualizado. A atualização contínua e o gerenciamento de patches são medidas preventivas essenciais, mas, para que um testador possa verificar se essas medidas foram aplicadas, ele precisa primeiro saber o que está sendo executado. A determinação do tipo de servidor é, portanto, um pré-requisito para a verificação de conformidade com as boas práticas de segurança.

A banca explora aqui um conceito central da segurança da informação: a relação entre vulnerabilidade, ameaça e risco. A vulnerabilidade é a fraqueza (software desatualizado), a ameaça é o exploit conhecido que pode explorá-la, e o risco é a probabilidade de que isso ocorra. Identificar o servidor é o primeiro passo para mapear as vulnerabilidades e, consequentemente, avaliar e mitigar os riscos.

  1. 1Identificar o ativo (servidor/versão)
  2. 2Consultar CVEs conhecidas
  3. 3Avaliar a exposição (exploits)
  4. 4Priorizar a correção (patching)
LEVEL · soulevel.com.br
PEGA ESSA DICA!

Ao estudar análise de vulnerabilidades, lembre-se da sequência lógica: identificar o ativo (servidor, versão) → consultar vulnerabilidades conhecidas (CVEs) → avaliar a exposição (exploits disponíveis) → priorizar a correção (patching). Essa cadeia é o coração da gestão de vulnerabilidades e cai frequentemente em provas.

Gabarito: C (Certo)

Link permanente: /questoes/ce418085