Questão de Segurança da Informação — Testes de Segurança (Pentest, Varreduras, etc.) — INSTITUTO AOCP 2023
Segurança da Informação›Testes de Segurança (Pentest, Varreduras, etc.)
Código
qa541438
Banca
INSTITUTO AOCP
Órgão
MPE MS
Ano
2023
Cargo
Ana ( )
O método PTES (Penetration Testing Execution Standard) define 7 (sete) seções para testes de invasão. Qual é a seção que inicia após n etapa de "Exploração"?
APós-exploração.
BRelatório.
CModelagem de ameaça.
DGuia técnico.
EAnálise de vulnerabilidades.
Revelar gabarito e comentário▾
GabaritoA — Pós-exploração.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
PTES (Penetration Testing Execution Standard): as 7 seções
Gabarito: letra A. A seção que inicia após a etapa de "Exploração" no método PTES é a Pós-exploração (Post-Exploitation). O PTES define 7 seções sequenciais: Interações Pré-Engajamento, Coleta de Inteligência, Modelagem de Ameaças, Análise de Vulnerabilidades, Exploração, Pós-exploração e Relatório. A banca cobra exatamente a ordem dessas fases, e a alternativa correta é a que nomeia a fase imediatamente posterior à Exploração.
O PTES (Penetration Testing Execution Standard) é uma metodologia padronizada para a realização de testes de intrusão (pentest). Ele foi criado para fornecer um padrão comum de execução, abrangendo desde o planejamento inicial até a entrega do relatório final. As 7 seções que compõem o padrão são, em ordem:
Interações Pré-Engajamento (Pre-Engagement Interactions): definição do escopo, regras de engajamento e autorizações.
Coleta de Inteligência (Intelligence Gathering): levantamento de informações sobre o alvo (OSINT, varreduras, etc.).
Modelagem de Ameaças (Threat Modeling): identificação de ameaças e análise de riscos com base nas informações coletadas.
Análise de Vulnerabilidades (Vulnerability Analysis): identificação de falhas de segurança nos sistemas alvo.
Exploração (Exploitation): tentativa de explorar as vulnerabilidades encontradas para obter acesso.
Pós-exploração (Post-Exploitation): avaliação do impacto do acesso obtido, escalonamento de privilégios, movimentação lateral e coleta de evidências.
Relatório (Reporting): documentação detalhada de todo o processo, achados e recomendações.
A lógica por trás dessa sequência é que, após conseguir explorar uma vulnerabilidade e obter acesso ao sistema, o pentester precisa avaliar o que é possível fazer com esse acesso — daí a Pós-exploração. Só depois de entender o impacto real da invasão é que se parte para a documentação final (Relatório).
A pegadinha desta questão está em confundir a ordem das fases. O candidato pode lembrar que "Relatório" é a última fase, mas a pergunta pede especificamente a fase que vem após a Exploração. A Pós-exploração é a fase que avalia o que foi comprometido, enquanto o Relatório é a fase final que documenta tudo. A Modelagem de Ameaças e a Análise de Vulnerabilidades ocorrem antes da Exploração, não depois.
NÃO CAIA NESSA!
A banca explora a confusão entre a ordem das fases do PTES. O candidato pode lembrar que o Relatório é a última fase e marcar a letra B, mas a pergunta pede a fase imediatamente após a Exploração — que é a Pós-exploração. A Modelagem de Ameaças (C) e a Análise de Vulnerabilidades (E) vêm antes da Exploração, não depois. Fique atento à sequência: Pré-Engajamento → Inteligência → Modelagem → Análise de Vulnerabilidades → Exploração → Pós-exploração → Relatório.
1Pré-Engajamento
2Coleta de Inteligência
3Modelagem de Ameaças
4Análise de Vulnerabilidades
5Exploração
6Pós-exploração
7Relatório
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
A Pós-exploração é a fase que inicia imediatamente após a Exploração. Nela, o pentester avalia o impacto do acesso obtido, realiza escalonamento de privilégios, movimentação lateral e coleta de evidências para demonstrar o risco real. É a resposta correta porque segue a ordem sequencial das 7 seções do PTES.
Alternativa B — ❌ Incorreta
O Relatório é a última fase do PTES, vindo após a Pós-exploração. A banca coloca essa alternativa para confundir o candidato que lembra que o Relatório é a fase final, mas não a posição exata em relação à Exploração.
Alternativa C — ❌ Incorreta
A Modelagem de Ameaças é a terceira fase do PTES, vindo antes da Análise de Vulnerabilidades e da Exploração. Ela não inicia após a Exploração; pelo contrário, ocorre em um estágio anterior do processo.
Alternativa D — ❌ Incorreta
"Guia técnico" não é uma das 7 seções do PTES. O padrão define seções específicas, e essa alternativa é um distrator que não corresponde a nenhuma fase da metodologia.
Alternativa E — ❌ Incorreta
A Análise de Vulnerabilidades é a quarta fase do PTES, vindo antes da Exploração. Ela identifica as falhas que serão exploradas na fase seguinte, portanto não pode ser a fase que inicia após a Exploração.
Gabarito: letra A — a Pós-exploração é a seção que inicia após a etapa de Exploração no método PTES.