Pular para o conteúdo principal

Questão de Segurança da Informação — Tópicos Mesclados de Protocolos Seguros — INSTITUTO AOCP 2023

Segurança da InformaçãoTópicos Mesclados de Protocolos Seguros
Código
qa541423
Banca
INSTITUTO AOCP
Órgão
MPE MS
Ano
2023
Cargo
Ana ( )
Qual dos protocolos a seguir é utilizado por ferramentas de análise de vulnerabilidades para obtenção de informações e atualizações sobre novas vulnerabilidades, assim como padronização da comunicação de informações relacionadas à segurança?
  1. ACVE.
  2. BCPE.
  3. CSCAP.
  4. DNVT.
  5. EScapy.
Revelar gabarito e comentário

GabaritoC — SCAP.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Protocolos e Padrões de Segurança: CVE, CPE, SCAP e Ferramentas de Análise de Vulnerabilidades

Gabarito: letra C. O SCAP (Security Content Automation Protocol) é o conjunto de padrões que padroniza a comunicação de informações de segurança e permite que ferramentas de análise de vulnerabilidades obtenham e atualizem informações sobre novas vulnerabilidades de forma automatizada e interoperável. O CVE, o CPE e o NVT são componentes ou conceitos relacionados, mas não representam o protocolo abrangente descrito no enunciado.

O enunciado descreve uma necessidade central na gestão de vulnerabilidades: a padronização da comunicação entre diferentes ferramentas e bases de dados de segurança. Sem essa padronização, cada fabricante usaria uma linguagem própria, dificultando a troca de informações e a automação. É exatamente esse problema que o SCAP resolve.

O SCAP é um conjunto de especificações mantido pelo NIST (National Institute of Standards and Technology) que define uma linguagem comum para expressar informações sobre vulnerabilidades, configurações de segurança e conformidade. Ele permite que ferramentas de diferentes fabricantes se comuniquem e compartilhem dados de forma padronizada, automatizando a verificação de conformidade e a avaliação de vulnerabilidades. Dentro do SCAP, vários padrões são utilizados, como o CVE (para identificar vulnerabilidades), o CPE (para identificar plataformas e produtos) e o CCE (para identificar configurações).

Para entender a questão, é crucial distinguir os papéis de cada sigla:

Sigla

Nome

Função Principal

CVE

Common Vulnerabilities and Exposures

Dicionário público de identificadores únicos para vulnerabilidades de segurança conhecidas.

CPE

Common Platform Enumeration

Esquema de identificação padronizada para plataformas, sistemas operacionais e aplicativos.

SCAP

Security Content Automation Protocol

Conjunto de padrões que automatiza a gestão de vulnerabilidades, medição de conformidade e verificação de configurações.

NVT

Network Vulnerability Test

Scripts de teste usados pelo OpenVAS para verificar a presença de vulnerabilidades específicas.

Scapy

Scapy

Ferramenta de manipulação e análise de pacotes de rede, usada para testes e exploração.

A pegadinha da questão está em confundir o conteúdo (CVE, CPE) com o protocolo que os organiza (SCAP). O CVE é um dicionário de vulnerabilidades, o CPE é um dicionário de plataformas, mas é o SCAP que define como essas informações são estruturadas e comunicadas entre as ferramentas. O NVT é um componente de uma ferramenta específica (OpenVAS), e o Scapy é uma ferramenta de manipulação de pacotes, não um protocolo de padronização.

Guarde essa distinção: o SCAP é o guarda-chuva que padroniza a comunicação; o CVE e o CPE são padrões de conteúdo que vivem sob esse guarda-chuva. É essa hierarquia que separa a alternativa correta das demais.

Alternativa A — ❌ Incorreta

O CVE (Common Vulnerabilities and Exposures) é um dicionário público de identificadores únicos para vulnerabilidades de segurança conhecidas. Ele fornece uma referência comum para identificar e nomear vulnerabilidades, facilitando a comunicação entre ferramentas. No entanto, o CVE é apenas um padrão de conteúdo — ele não é um protocolo que padroniza a comunicação de informações de segurança como um todo. O enunciado pede o protocolo que permite a obtenção de informações e a padronização da comunicação, o que é uma função mais ampla, exercida pelo SCAP.

Alternativa B — ❌ Incorreta

O CPE (Common Platform Enumeration) é um esquema de identificação padronizada para plataformas, sistemas operacionais e aplicativos. Ele permite que diferentes ferramentas se refiram a um mesmo produto de forma consistente. Assim como o CVE, o CPE é um padrão de conteúdo, não um protocolo de comunicação. Ele não é utilizado para obter informações sobre novas vulnerabilidades nem para padronizar a comunicação de informações de segurança de forma abrangente.

Alternativa C — ✅ Correta ⟵ GABARITO

O SCAP (Security Content Automation Protocol) é exatamente o que o enunciado descreve. Ele é um conjunto de padrões que permite a automação da gestão de vulnerabilidades, medição de conformidade e verificação de configurações. O SCAP padroniza a comunicação de informações de segurança, permitindo que ferramentas de análise de vulnerabilidades obtenham e atualizem informações sobre novas vulnerabilidades de forma interoperável. Ele engloba outros padrões, como CVE, CPE e CCE, e é mantido pelo NIST.

Alternativa D — ❌ Incorreta

O NVT (Network Vulnerability Test) é um script de teste usado pelo OpenVAS (Open Vulnerability Assessment System) para verificar a presença de vulnerabilidades específicas em sistemas. Ele é um componente de uma ferramenta específica, não um protocolo de padronização. O NVT não é utilizado para obter informações sobre novas vulnerabilidades nem para padronizar a comunicação de informações de segurança.

Alternativa E — ❌ Incorreta

O Scapy é uma ferramenta de manipulação e análise de pacotes de rede, amplamente utilizada em testes de penetração e análise de protocolos. Ele permite criar, enviar e interceptar pacotes de rede, mas não é um protocolo de padronização de informações de segurança. O Scapy é uma ferramenta de ataque e análise, não um padrão de comunicação.

NÃO CAIA NESSA!

A banca explora a confusão entre o conteúdo (CVE, CPE) e o protocolo que os organiza (SCAP). O candidato que sabe o que é CVE pode marcar a letra A, mas o enunciado pede o protocolo que padroniza a comunicação — função do SCAP. Lembre-se: CVE e CPE são padrões de conteúdo; SCAP é o guarda-chuva que os integra.

PEGA ESSA DICA!

Para questões sobre padrões de segurança, monte um mapa mental: SCAP (protocolo) → CVE (vulnerabilidades) + CPE (plataformas) + CCE (configurações). O SCAP é a resposta quando o enunciado falar em "padronização", "automação" ou "interoperabilidade" entre ferramentas de segurança.

Gabarito: letra C

Link permanente: /questoes/qa541423