Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2026
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
fg126847
Banca
FGV
Órgão
AL-RO
Ano
2026
Nível
Superior
Cargo
Analista Legislativo (Engenharia Eletrônica e Telecomunicação)
Deseja-se contratar um teste de penetração para avaliar a segurança de sistemas internos e externos. O contrato exige que o fornecedor siga boas práticas internacionais, como as descritas no PTES (Penetration Testing Execution Standard) e no OWASP Testing Guide, incluindo documentação completa do escopo, regras de engajamento e limites éticos.Considerando as etapas típicas de um pentest profissional, assinale a afirmativa correta.
AA fase de exploração (exploitation) é realizada antes do reconhecimento, pois é necessário testar vulnerabilidades ativamente para descobrir quais hosts respondem na rede.
BO relatório final de um pentest deve apresentar apenas vulnerabilidades confirmadas com exploração bem-sucedida, sendo vedado incluir achados sem exploração direta, como falhas de configuração ou riscos derivados.
CTestes de caixa branca (white-box) ocorrem quando o atacante simula um agente externo sem credenciais, tendo acesso apenas a informações obtidas por escaneamento ativo.
DA fase de pós-exploração inclui ações como elevação de privilégios, movimentação lateral e coleta de evidências, sendo executada dentro do escopo autorizado e sem causar indisponibilidade aos serviços.
EEm testes de caixa cinza (gray-box), o pentester não recebe informações prévias sobre o ambiente, realizando todas as etapas a partir de um ponto de vista totalmente externo, sem privilégios.
Revelar gabarito e comentário▾
GabaritoD — A fase de pós-exploração inclui ações como elevação de privilégios, movimentação lateral e coleta de evidências, sendo executada dentro do escopo autorizado e sem causar indisponibilidade aos serviços.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Pentest: Fases e Tipos de Teste
Gabarito: letra D. A fase de pós-exploração de um pentest profissional realmente inclui elevação de privilégios, movimentação lateral e coleta de evidências, sempre dentro do escopo autorizado e evitando indisponibilidade (PTES/OWASP). As demais alternativas erram a ordem das fases, confundem os tipos de teste ou restringem indevidamente o conteúdo do relatório.
1Reconhecimento
2Escaneamento
3Exploração
4Pós-exploração
5Relatório
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Inverte a ordem do pentest: a exploração ocorre após o reconhecimento e escaneamento, e não antes. O reconhecimento descobre hosts e serviços; a exploração testa vulnerabilidades nesses alvos.
Alternativa B — ❌ Incorreta
Um relatório de pentest deve listar todas as vulnerabilidades e riscos encontrados, inclusive achados sem exploração direta (configurações inseguras, falhas de política), para que a organização possa tratá-los. Restringir o relatório apenas a explorações bem‑sucedidas reduz seu valor.
Alternativa C — ❌ Incorreta
Descreve, na verdade, um teste de caixa‑preta (black‑box). No teste de caixa‑branca (white‑box), o pentester tem acesso total ao ambiente, incluindo credenciais, código‑fonte e documentação. A afirmação inverte o conceito.
Alternativa D — ✅ Correta ⟵ GABARITO
A fase de pós‑exploração de fato abrange ações como escalonamento de privilégios, movimentação lateral (pivoting) e coleta de evidências. Tudo é executado dentro do escopo autorizado e com cuidado para não causar indisponibilidade, conforme as boas práticas do PTES.
Alternativa E — ❌ Incorreta
Descreve novamente o teste de caixa‑preta. No teste de caixa‑cinza (gray‑box), o pentester recebe informações parciais (ex.: credenciais limitadas, diagramas de rede), simulando um usuário interno ou parceiro com algum nível de acesso.