Questão de Segurança da Informação — Tópicos Mesclados de Protocolos Seguros — INSTITUTO AOCP 2023
- Código
- qa541423
- Banca
- INSTITUTO AOCP
- Órgão
- MPE MS
- Ano
- 2023
- Cargo
- Ana ( )
- ACVE.
- BCPE.
- CSCAP.
- DNVT.
- EScapy.
GabaritoC — SCAP.
Gabarito: letra C. O SCAP (Security Content Automation Protocol) é o conjunto de padrões que padroniza a comunicação de informações de segurança e permite que ferramentas de análise de vulnerabilidades obtenham e atualizem informações sobre novas vulnerabilidades de forma automatizada e interoperável. O CVE, o CPE e o NVT são componentes ou conceitos relacionados, mas não representam o protocolo abrangente descrito no enunciado.
O enunciado descreve uma necessidade central na gestão de vulnerabilidades: a padronização da comunicação entre diferentes ferramentas e bases de dados de segurança. Sem essa padronização, cada fabricante usaria uma linguagem própria, dificultando a troca de informações e a automação. É exatamente esse problema que o SCAP resolve.
O SCAP é um conjunto de especificações mantido pelo NIST (National Institute of Standards and Technology) que define uma linguagem comum para expressar informações sobre vulnerabilidades, configurações de segurança e conformidade. Ele permite que ferramentas de diferentes fabricantes se comuniquem e compartilhem dados de forma padronizada, automatizando a verificação de conformidade e a avaliação de vulnerabilidades. Dentro do SCAP, vários padrões são utilizados, como o CVE (para identificar vulnerabilidades), o CPE (para identificar plataformas e produtos) e o CCE (para identificar configurações).
Para entender a questão, é crucial distinguir os papéis de cada sigla:
Sigla | Nome | Função Principal |
|---|---|---|
CVE | Common Vulnerabilities and Exposures | Dicionário público de identificadores únicos para vulnerabilidades de segurança conhecidas. |
CPE | Common Platform Enumeration | Esquema de identificação padronizada para plataformas, sistemas operacionais e aplicativos. |
SCAP | Security Content Automation Protocol | Conjunto de padrões que automatiza a gestão de vulnerabilidades, medição de conformidade e verificação de configurações. |
NVT | Network Vulnerability Test | Scripts de teste usados pelo OpenVAS para verificar a presença de vulnerabilidades específicas. |
Scapy | Scapy | Ferramenta de manipulação e análise de pacotes de rede, usada para testes e exploração. |
A pegadinha da questão está em confundir o conteúdo (CVE, CPE) com o protocolo que os organiza (SCAP). O CVE é um dicionário de vulnerabilidades, o CPE é um dicionário de plataformas, mas é o SCAP que define como essas informações são estruturadas e comunicadas entre as ferramentas. O NVT é um componente de uma ferramenta específica (OpenVAS), e o Scapy é uma ferramenta de manipulação de pacotes, não um protocolo de padronização.
Guarde essa distinção: o SCAP é o guarda-chuva que padroniza a comunicação; o CVE e o CPE são padrões de conteúdo que vivem sob esse guarda-chuva. É essa hierarquia que separa a alternativa correta das demais.
O CVE (Common Vulnerabilities and Exposures) é um dicionário público de identificadores únicos para vulnerabilidades de segurança conhecidas. Ele fornece uma referência comum para identificar e nomear vulnerabilidades, facilitando a comunicação entre ferramentas. No entanto, o CVE é apenas um padrão de conteúdo — ele não é um protocolo que padroniza a comunicação de informações de segurança como um todo. O enunciado pede o protocolo que permite a obtenção de informações e a padronização da comunicação, o que é uma função mais ampla, exercida pelo SCAP.
O CPE (Common Platform Enumeration) é um esquema de identificação padronizada para plataformas, sistemas operacionais e aplicativos. Ele permite que diferentes ferramentas se refiram a um mesmo produto de forma consistente. Assim como o CVE, o CPE é um padrão de conteúdo, não um protocolo de comunicação. Ele não é utilizado para obter informações sobre novas vulnerabilidades nem para padronizar a comunicação de informações de segurança de forma abrangente.
O SCAP (Security Content Automation Protocol) é exatamente o que o enunciado descreve. Ele é um conjunto de padrões que permite a automação da gestão de vulnerabilidades, medição de conformidade e verificação de configurações. O SCAP padroniza a comunicação de informações de segurança, permitindo que ferramentas de análise de vulnerabilidades obtenham e atualizem informações sobre novas vulnerabilidades de forma interoperável. Ele engloba outros padrões, como CVE, CPE e CCE, e é mantido pelo NIST.
O NVT (Network Vulnerability Test) é um script de teste usado pelo OpenVAS (Open Vulnerability Assessment System) para verificar a presença de vulnerabilidades específicas em sistemas. Ele é um componente de uma ferramenta específica, não um protocolo de padronização. O NVT não é utilizado para obter informações sobre novas vulnerabilidades nem para padronizar a comunicação de informações de segurança.
O Scapy é uma ferramenta de manipulação e análise de pacotes de rede, amplamente utilizada em testes de penetração e análise de protocolos. Ele permite criar, enviar e interceptar pacotes de rede, mas não é um protocolo de padronização de informações de segurança. O Scapy é uma ferramenta de ataque e análise, não um padrão de comunicação.
A banca explora a confusão entre o conteúdo (CVE, CPE) e o protocolo que os organiza (SCAP). O candidato que sabe o que é CVE pode marcar a letra A, mas o enunciado pede o protocolo que padroniza a comunicação — função do SCAP. Lembre-se: CVE e CPE são padrões de conteúdo; SCAP é o guarda-chuva que os integra.
Para questões sobre padrões de segurança, monte um mapa mental: SCAP (protocolo) → CVE (vulnerabilidades) + CPE (plataformas) + CCE (configurações). O SCAP é a resposta quando o enunciado falar em "padronização", "automação" ou "interoperabilidade" entre ferramentas de segurança.
Gabarito: letra C
Link permanente: /questoes/qa541423