Questão de Segurança da Informação — Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005) — Quadrix 2026
Segurança da Informação›Riscos em Segurança da Informação (NBR ISO/IEC 27001, 27002 e 27005)
Código
qa429633
Banca
Quadrix
Órgão
CREFITO 17
Ano
2026
Cargo
Ana ( )
Durante uma auditoria técnica semestral, uma equipe de TI do CREFITO‑17 identificou a necessidade urgente de aprimorar as defesas contra ataques cibernéticos modernos, de reestruturar as rotinas de backup do banco de dados relacional e de alinhar as práticas de gestão de segurança do Conselho às diretrizes das normas da família ISO 27000.
Com base nessa situação hipotética, julgue o item a seguir, acerca das principais ameaças cibernéticas e dos processos de continuidade de negócios e normatização.
A existência de correção pública disponibilizada pelo fabricante para determinada falha tende a afastar a sua caracterização como vulnerabilidade zero‑day, mesmo que a atualização ainda não tenha sido aplicada pelo administrador do sistema.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoC — Certo
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Vulnerabilidade zero-day: definição e o efeito da correção pública
✅ CERTO. A afirmação está correta: a existência de uma correção pública disponibilizada pelo fabricante afasta a caracterização da falha como vulnerabilidade zero-day, mesmo que a atualização ainda não tenha sido aplicada. O que define o zero-day é o desconhecimento público da falha e a ausência de correção disponível — não o estado de atualização de um sistema específico.
Para entender por que a afirmação está correta, é preciso dominar o conceito de vulnerabilidade zero-day. Uma vulnerabilidade é uma fragilidade em um sistema, software ou processo que pode ser explorada por uma ameaça. A classificação "zero-day" (ou "dia zero") refere-se ao momento em que a falha é descoberta e explorada antes de o fabricante ter qualquer correção disponível. O nome vem do fato de que o desenvolvedor tem "zero dias" para corrigir o problema, pois ele já está sendo explorado ativamente ou já é de conhecimento público sem solução.
O elemento central que define o zero-day é a inexistência de um patch (correção) disponível. Enquanto o fabricante não disponibiliza uma correção, a falha permanece como zero-day — mesmo que já seja conhecida por alguns grupos. A partir do momento em que o fabricante publica uma correção, a vulnerabilidade deixa de ser zero-day, pois agora existe uma solução oficial que pode ser aplicada. O fato de um administrador específico não ter aplicado a atualização não altera essa classificação: a vulnerabilidade continua sendo uma ameaça real para sistemas desatualizados, mas tecnicamente não é mais um zero-day, pois a correção existe e está disponível.
Um exemplo prático ajuda a fixar: imagine que um pesquisador descobre uma falha no sistema operacional de um servidor e a explora antes de o fabricante tomar conhecimento. Nesse momento, a falha é um zero-day. Quando o fabricante lança uma atualização de segurança corrigindo a falha, ela deixa de ser zero-day — agora é uma vulnerabilidade conhecida com correção disponível. Se o administrador do CREFITO-17 não aplicar essa atualização, o servidor continua vulnerável à exploração, mas a falha não é mais classificada como zero-day; é uma vulnerabilidade não corrigida (ou "não patchada").
A distinção que importa aqui é entre vulnerabilidade zero-day e vulnerabilidade não corrigida. A primeira é caracterizada pela ausência de correção disponível; a segunda é caracterizada pela ausência de aplicação da correção existente. A banca explora exatamente essa confusão: o candidato pode pensar que, como o sistema não foi atualizado, a falha continua sendo zero-day. Mas o critério decisivo é a disponibilidade da correção, não a sua aplicação.
NÃO CAIA NESSA!
A banca tenta confundir o candidato ao sugerir que a falha continua sendo zero-day porque a atualização não foi aplicada. O erro está em confundir o estado de atualização do sistema com a classificação da vulnerabilidade. O que define o zero-day é a existência ou não de correção pública — não o fato de um administrador específico ter ou não aplicado o patch. Guarde: correção disponível = não é mais zero-day, independentemente de ter sido aplicada.
Vulnerabilidade zero-day: Definição (Falha desconhecida publicamente, Sem correção disponível); Fim do zero-day (Correção pública publicada, Deixa de ser zero-day); Distinção importante (Zero-day: sem patch disponível, Não corrigida: patch existe, não aplicado)
Alternativa C — ✅ CERTO ⟵ GABARITO
A afirmação está correta. A existência de correção pública disponibilizada pelo fabricante é exatamente o que encerra a condição de zero-day. O termo "zero-day" significa que o fabricante tem zero dias de antecedência para corrigir a falha, pois ela já é explorada ou conhecida sem solução. Quando o patch é publicado, a vulnerabilidade passa a ser conhecida e corrigível — deixa de ser zero-day. O fato de a atualização não ter sido aplicada pelo administrador do sistema significa apenas que o sistema permanece vulnerável à exploração, mas a falha em si não é mais classificada como zero-day, pois a correção existe e está disponível publicamente.