Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2024

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
fg098449
Banca
FGV
Órgão
TJ-MS
Ano
2024
Nível
Superior
Cargo
Técnico de Nível Superior - Analista de Sistemas Computacionais - Analista de Infraestrutura de Redes
A área de segurança do TJMS utilizou uma ferramenta automatizada para procurar vulnerabilidades nos ativos de rede do Tribunal. A ferramenta gerou um relatório que foi entregue para a área de infraestrutura e redes. Esta, após analisar o teor do relatório, agradeceu a atitude proativa da área de segurança, mas decidiu não adotar nenhuma ação, no momento, por estar atuando em outras atividades prioritárias.A decisão da área de infraestrutura e redes estaria correta se as vulnerabilidades registradas:
  1. Aestivessem presentes na avaliação e testes de segurança (ATS) realizados durante o processo de avaliação de riscos e ressurgissem;
  2. Brepresentassem zero day, razão pela qual não precisariam ser tratados com prioridade;
  3. Crepresentassem uma falha de configuração crítica que a equipe repararia assim que possível;
  4. Drepresentassem falsos positivos em decorrência de uma configuração requerida por seu ambiente;
  5. Erepresentassem propriedades extrínsecas do ativo, razão pela qual não precisariam ser consideradas.
Revelar gabarito e comentário

GabaritoD — representassem falsos positivos em decorrência de uma configuração requerida por seu ambiente;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Análise de Vulnerabilidade: Falsos Positivos

Gabarito: letra D. A decisão da equipe de infraestrutura de ignorar o relatório só seria correta se as vulnerabilidades apontadas fossem falsos positivos, ou seja, alertas gerados pela ferramenta que não correspondem a uma falha real de segurança, mas sim a uma configuração legítima e necessária do ambiente. Nesse caso, não há risco a mitigar.

A questão testa o entendimento sobre como interpretar os resultados de scanners automatizados. Ferramentas de varredura frequentemente geram alarmes que, após análise manual, revelam-se situações normais de operação – os chamados falsos positivos. Ignorá-los é uma prática aceitável, desde que haja conhecimento técnico para validar que não se trata de uma vulnerabilidade genuína.

Alternativa A — ❌ Incorreta

Se as vulnerabilidades estiveram presentes em avaliações anteriores e ressurgiram, trata-se de um problema real e recorrente, que exige ação corretiva, não omissão.

Alternativa B — ❌ Incorreta

Zero-day é uma vulnerabilidade desconhecida do fabricante, sem correção disponível. Exatamente por isso deve ser tratada com máxima prioridade, e jamais ignorada.

Alternativa C — ❌ Incorreta

Uma falha de configuração crítica requer reparo imediato; postergar o tratamento aumenta a exposição a ataques.

Alternativa D — ✅ Correta ⟵ GABARITO

Falsos positivos são alertas que, após verificação, não se confirmam como ameaças. Quando decorrem de uma configuração intencional e necessária do ambiente, a decisão de não agir é acertada.

Alternativa E — ❌ Incorreta

Propriedades extrínsecas do ativo (como localização, proprietário) não tornam uma vulnerabilidade irrelevante. Vulnerabilidades devem ser avaliadas quanto ao seu impacto e probabilidade, independentemente de características extrínsecas.

Conclusão: A única situação em que seria razoável ignorar o relatório é quando os apontamentos são falsos positivos, confirmando a alternativa D como gabarito.

Link permanente: /questoes/fg098449