Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2025

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
fg106607
Banca
FGV
Órgão
CGE-SP
Ano
2025
Nível
Superior
Cargo
Auditor Estadual de Controle - Tecnologia da Informação - tarde
Uma equipe de segurança realizou uma varredura em infraestrutura crítica de comércio eletrônico e identificou as seguintes vulnerabilidades:


X: PHP 8.1.0 - CVE-2024-4577 (Argument Injection leading to RCE) | CVSS 9.8 (Crítica) | Exploit público (PoC no GitHub) | Servidor web exposto à Internet processando pagamentos | Patch disponível (atualização para 8.3.8);


Y: nginx 1.18.0 - CVE-2023-44487 (HTTP/2 Rapid Reset - DDoS) | CVSS 7.5 (Alta) | Exploit público, ataques em massa documentados | Servidor usa HTTP/2 para CDN e APIs | Mitigação via rate limiting disponível, patch requer atualização para 1.25.3;


W: Curl 7.68.0 - CVE-2023-38545 (SOCKS5 heap buffer overflow) | CVSS 9.8 (Crítica) | RCE potencial | Scripts internos de integração usam curl para comunicação com parceiros via proxy SOCKS5 | Servidor não exposto diretamente à Internet | Atualização para 8.4.0 disponível;


Z: OpenSSH 8.2p1 - CVE-2024-6387 (regreSSHion - Signal Handler Race Condition) | CVSS 8.1 (Alta) | RCE com exploit complexo (requer 6-8 horas) | SSH exposto apenas para equipe DevOps (10 IPs whitelisted, MFA habilitado) | Patch disponível (9.8p1).



Considerando as boas práticas de gestão de vulnerabilidades e a análise de risco contextual, assinale a opção que apresenta a priorização correta para remediação.
  1. AX → W → Z → Y.
  2. BX → Y → Z → W.
  3. CW → X → Z → Y.
  4. DY → X → W → Z.
  5. EX → Z → Y → W.
Revelar gabarito e comentário

GabaritoB — X → Y → Z → W.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Priorização de Remediação de Vulnerabilidades

Gabarito: letra B. A ordem correta de priorização é X (PHP) → Y (nginx) → Z (SSH) → W (curl), considerando o risco contextual: criticidade do ativo, exposição à Internet, disponibilidade de exploit público e existência de controles mitigadores.

A banca testa a capacidade de analisar risco contextual em vez de simplesmente ordenar pelo CVSS. Uma vulnerabilidade com CVSS 9.8 em ativo interno pode ser menos prioritária que uma de CVSS 7.5 em ativo exposto com exploit público. É essencial equilibrar:

  • Exposição do ativo (Internet vs. rede interna)

  • Impacto no negócio (sistema de pagamentos, disponibilidade de CDN/API)

  • Exploitabilidade (exploit público simples vs. complexo)

  • Controles compensatórios (MFA, whitelist, rate limiting)


Alternativa A — ❌ Incorreta

A ordem X → W → Z → Y coloca a vulnerabilidade W (curl interno, CVSS 9.8) antes de Y (nginx externo, CVSS 7.5). Embora W tenha CVSS mais alto, o servidor não está exposto à Internet, enquanto Y está exposto e tem exploit público para DDoS massivo. A prioridade correta deve refletir o risco real para o negócio.

Alternativa B — ✅ Correta ⟵ GABARITO

A sequência X → Y → Z → W é a mais adequada:

  • X (PHP): CVSS 9.8, exploit público, servidor exposto à Internet processando pagamentos — risco crítico imediato.

  • Y (nginx): CVSS 7.5, exploit público para DDoS, servidor exposto para CDN/APIs — risco alto, mas com mitigação parcial (rate limiting).

  • Z (SSH): CVSS 8.1, RCE com exploit complexo, mas acesso restrito a 10 IPs com MFA — risco mitigado.

  • W (curl): CVSS 9.8, RCE, mas apenas em scripts internos sem exposição direta — risco menor no contexto.

Alternativa C — ❌ Incorreta

W → X → Z → Y prioriza a vulnerabilidade interna (curl) sobre a crítica exposta (PHP). Ignora o princípio de que ativos expostos devem ser tratados primeiro.

Alternativa D — ❌ Incorreta

Y → X → W → Z coloca o nginx antes do PHP, invertendo a gravidade: o PHP tem exploit para RCE em sistema de pagamentos, risco mais imediato que DDoS.

Alternativa E — ❌ Incorreta

X → Z → Y → W coloca o SSH (mitigado) antes do nginx (com exploit público para DDoS). Apesar do RCE do SSH, os controles de whitelist e MFA reduzem significativamente o risco, tornando o DDoS do nginx mais prioritário.


PEGA ESSA DICA!

Para priorizar vulnerabilidades, monte uma tabela com fatores-chave:

Vulnerabilidade

CVSS

Exposição

Exploit Público

Mitigação

Prioridade

X (PHP)

9.8

Internet (pagamentos)

Sim (PoC)

Patch disponível

Y (nginx)

7.5

Internet (CDN/API)

Sim (ataques em massa)

Rate limiting

Z (SSH)

8.1

Restrito (10 IPs + MFA)

Complexo (6-8h)

MFA + whitelist

W (curl)

9.8

Interno

Sim

Patch disponível

Assim, você visualiza que exposição e controles pesam tanto quanto o CVSS.

Gabarito: letra B.

Link permanente: /questoes/fg106607