Análise de Vulnerabilidade: Falsos Positivos
Gabarito: letra D. A decisão da equipe de infraestrutura de ignorar o relatório só seria correta se as vulnerabilidades apontadas fossem falsos positivos, ou seja, alertas gerados pela ferramenta que não correspondem a uma falha real de segurança, mas sim a uma configuração legítima e necessária do ambiente. Nesse caso, não há risco a mitigar.
A questão testa o entendimento sobre como interpretar os resultados de scanners automatizados. Ferramentas de varredura frequentemente geram alarmes que, após análise manual, revelam-se situações normais de operação – os chamados falsos positivos. Ignorá-los é uma prática aceitável, desde que haja conhecimento técnico para validar que não se trata de uma vulnerabilidade genuína.
Alternativa A — ❌ Incorreta
Se as vulnerabilidades estiveram presentes em avaliações anteriores e ressurgiram, trata-se de um problema real e recorrente, que exige ação corretiva, não omissão.
Alternativa B — ❌ Incorreta
Zero-day é uma vulnerabilidade desconhecida do fabricante, sem correção disponível. Exatamente por isso deve ser tratada com máxima prioridade, e jamais ignorada.
Alternativa C — ❌ Incorreta
Uma falha de configuração crítica requer reparo imediato; postergar o tratamento aumenta a exposição a ataques.
Alternativa D — ✅ Correta ⟵ GABARITO
Falsos positivos são alertas que, após verificação, não se confirmam como ameaças. Quando decorrem de uma configuração intencional e necessária do ambiente, a decisão de não agir é acertada.
Alternativa E — ❌ Incorreta
Propriedades extrínsecas do ativo (como localização, proprietário) não tornam uma vulnerabilidade irrelevante. Vulnerabilidades devem ser avaliadas quanto ao seu impacto e probabilidade, independentemente de características extrínsecas.
Conclusão: A única situação em que seria razoável ignorar o relatório é quando os apontamentos são falsos positivos, confirmando a alternativa D como gabarito.