Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2026

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
fg126847
Banca
FGV
Órgão
AL-RO
Ano
2026
Nível
Superior
Cargo
Analista Legislativo (Engenharia Eletrônica e Telecomunicação)
Deseja-se contratar um teste de penetração para avaliar a segurança de sistemas internos e externos. O contrato exige que o fornecedor siga boas práticas internacionais, como as descritas no PTES (Penetration Testing Execution Standard) e no OWASP Testing Guide, incluindo documentação completa do escopo, regras de engajamento e limites éticos.Considerando as etapas típicas de um pentest profissional, assinale a afirmativa correta.
  1. AA fase de exploração (exploitation) é realizada antes do reconhecimento, pois é necessário testar vulnerabilidades ativamente para descobrir quais hosts respondem na rede.
  2. BO relatório final de um pentest deve apresentar apenas vulnerabilidades confirmadas com exploração bem-sucedida, sendo vedado incluir achados sem exploração direta, como falhas de configuração ou riscos derivados.
  3. CTestes de caixa branca (white-box) ocorrem quando o atacante simula um agente externo sem credenciais, tendo acesso apenas a informações obtidas por escaneamento ativo.
  4. DA fase de pós-exploração inclui ações como elevação de privilégios, movimentação lateral e coleta de evidências, sendo executada dentro do escopo autorizado e sem causar indisponibilidade aos serviços.
  5. EEm testes de caixa cinza (gray-box), o pentester não recebe informações prévias sobre o ambiente, realizando todas as etapas a partir de um ponto de vista totalmente externo, sem privilégios.
Revelar gabarito e comentário

GabaritoD — A fase de pós-exploração inclui ações como elevação de privilégios, movimentação lateral e coleta de evidências, sendo executada dentro do escopo autorizado e sem causar indisponibilidade aos serviços.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Pentest: Fases e Tipos de Teste

Gabarito: letra D. A fase de pós-exploração de um pentest profissional realmente inclui elevação de privilégios, movimentação lateral e coleta de evidências, sempre dentro do escopo autorizado e evitando indisponibilidade (PTES/OWASP). As demais alternativas erram a ordem das fases, confundem os tipos de teste ou restringem indevidamente o conteúdo do relatório.

  1. 1Reconhecimento
  2. 2Escaneamento
  3. 3Exploração
  4. 4Pós-exploração
  5. 5Relatório
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Inverte a ordem do pentest: a exploração ocorre após o reconhecimento e escaneamento, e não antes. O reconhecimento descobre hosts e serviços; a exploração testa vulnerabilidades nesses alvos.

Alternativa B — ❌ Incorreta

Um relatório de pentest deve listar todas as vulnerabilidades e riscos encontrados, inclusive achados sem exploração direta (configurações inseguras, falhas de política), para que a organização possa tratá-los. Restringir o relatório apenas a explorações bem‑sucedidas reduz seu valor.

Alternativa C — ❌ Incorreta

Descreve, na verdade, um teste de caixa‑preta (black‑box). No teste de caixa‑branca (white‑box), o pentester tem acesso total ao ambiente, incluindo credenciais, código‑fonte e documentação. A afirmação inverte o conceito.

Alternativa D — ✅ Correta ⟵ GABARITO

A fase de pós‑exploração de fato abrange ações como escalonamento de privilégios, movimentação lateral (pivoting) e coleta de evidências. Tudo é executado dentro do escopo autorizado e com cuidado para não causar indisponibilidade, conforme as boas práticas do PTES.

Alternativa E — ❌ Incorreta

Descreve novamente o teste de caixa‑preta. No teste de caixa‑cinza (gray‑box), o pentester recebe informações parciais (ex.: credenciais limitadas, diagramas de rede), simulando um usuário interno ou parceiro com algum nível de acesso.

Gabarito: letra D

Link permanente: /questoes/fg126847