Pular para o conteúdo principal

Questão de Arquitetura de Software — Software — FCC 2023

Arquitetura de SoftwareSoftware
Código
fc070404
Banca
FCC
Órgão
TRT - 21ª Região (RN)
Ano
2023
Nível
Superior
Cargo
Analista Judiciário - Área: Apoio Especializado - Tecnologia da Informação

Um Tribunal Regional do Trabalho conta com profissionais pentesters em seu quadro de funcionários, que são responsáveis por realizar testes com as seguintes características ou abordagens:


I. A empresa fornece para o teste acesso completo à documentação, arquitetura e código fonte, entre outros detalhes. Aqui esses profissionais terão a possibilidade de realizar a análise estática do código, tomando a avaliação mais profunda, pois todas as informações sobre o sistema são conhecidas. Isso permite uma abordagem mais abrangente das vulnerabilidades externas e internas.

II. Esses profissionais fazem os testes com poucas informações com o objetivo de simular um ataque real, visando identificar e explorar as vulnerabilidades a partir de uma perspectiva externa. Isso quer dizer que nesse lipo de teste os profissionais não possuem acesso ao código fonte, credenciais de acesso e informações sobre a arquitetura do seu software ou rede. Inicialmente eles possuem os mesmos acessos às informações que estão públicas da sua empresa e que poderiam ser exploradas por um atacante externo.

III. Os pentesters possuem algum conhecimento e acesso parcial às informações para realizarem os testes, sendo assim seus acessos são diferentes dos usuários externos. São fornecidas algumas informações para passar uma visão geral de um sistema, como sua documentação, arquitetura, design e algumas contas de acesso para permitir uma avaliação de segurança mais eficiente e eficaz. O objetivo aqui é identificar áreas de alto risco reduzindo o tempo investido em engenharia reversa.


As abordagens I, II e III correspondem, correta e respectivamente, aos tipos de teste

  1. Awhite-box - black-box - gray-box.
  2. Bintegration - regression - gray-box.
  3. Cstress - white-box - load.
  4. Dgray-box - black-box - medium-box.
  5. Eload - medium-box - regression.
Revelar gabarito e comentário

GabaritoA — white-box - black-box - gray-box.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Tipos de teste de penetração (White-Box, Black-Box, Gray-Box)

Gabarito: letra A. As descrições I, II e III correspondem, respectivamente, aos testes white-box (acesso total à documentação e código), black-box (simulação de ataque externo sem informações internas) e gray-box (acesso parcial, com documentação e credenciais limitadas). Essa é a classificação clássica de testes de penetração.

A questão testa o conhecimento dos três tipos fundamentais de pentest: eles diferem pelo nível de informação disponibilizada ao testador. A banca incluiu distratores que misturam conceitos de testes de software (integração, regressão, stress, carga) e até um termo inventado ("medium-box").

Tipo de Teste

Nível de Informação

Acesso do Testador

Objetivo Principal

White-box

Completo

Documentação, arquitetura, código fonte, credenciais

Análise estática e profunda de vulnerabilidades internas e externas

Black-box

Mínimo/Nenhum

Sem código fonte, sem credenciais, sem informações internas

Simular ataque real de perspectiva externa

Gray-box

Parcial

Documentação limitada, algumas credenciais, sem código fonte completo

Equilíbrio entre profundidade e realismo

Alternativa A — ✅ Correta ⟵ GABARITO

A descrição I (acesso completo a código, documentação, arquitetura) é a definição de white-box. A II (pouca informação, simula ataque real, sem acesso interno) é black-box. A III (acesso parcial: documentação, algumas contas, sem código fonte completo) é gray-box. A alternativa A apresenta exatamente essa sequência.

Alternativa B — ❌ Incorreta

A sequência "integration - regression - gray-box" não corresponde. Embora gray-box esteja correta, integration (integração) e regression (regressão) são tipos de teste de software, não de penetração. O correto seria white-box e black-box, respectivamente.

Alternativa C — ❌ Incorreta

"stress - white-box - load" também troca conceitos. Stress e load são testes de desempenho, não de penetração. O I é white-box, mas II (stress/load) deveria ser black-box, e III (load) deveria ser gray-box.

Alternativa D — ❌ Incorreta

A ordem "gray-box - black-box - medium-box" está errada em dois aspectos: primeiro, a ordem correta é white-box, black-box, gray-box; segundo, "medium-box" não existe como tipo de pentest. O termo correto para acesso parcial é gray-box.

Alternativa E — ❌ Incorreta

"load - medium-box - regression" novamente mistura testes de desempenho (load) com um termo inventado (medium-box) e outro de teste de regressão, nada relacionado aos tipos de penetração descritos.

NÃO CAIA NESSA!

A banca insere o termo fictício "medium-box" (alternativas D e E) e mistura tipos de teste de software (integração, regressão, stress, carga) com os de pentest. Fique atento: white-box, black-box e gray-box são os únicos nomes consagrados para os níveis de conhecimento no teste de penetração.

Gabarito: letra A.

Link permanente: /questoes/fc070404