Questão de Segurança da Informação — Testes de Segurança (Pentest, Varreduras, etc.) — INSTITUTO AOCP 2024
- Código
- qa632704
- Banca
- INSTITUTO AOCP
- Órgão
- MGI
- Ano
- 2024
- Cargo
- Esp ( )
- AWhite-box.
- BReversal.
- CBlack-box.
- DGray-box.
- EDouble gray-box.
GabaritoC — Black-box.
Gabarito: letra C. O cenário descrito — acessar a infraestrutura de rede sem conhecimento prévio de seu funcionamento, para emular um ataque externo — é o teste Black-box (caixa-preta). Nesse modelo, o testador não recebe nenhuma informação interna sobre o ambiente, partindo do zero como um invasor real vindo de fora da rede, exatamente como descreve o enunciado.
O teste de penetração (pentest) é uma atividade de segurança ofensiva que simula ataques reais de forma controlada e autorizada, com o objetivo de descobrir e comprovar vulnerabilidades exploráveis. A classificação dos pentests quanto ao nível de conhecimento prévio do testador é um dos pontos mais cobrados em concursos, e a banca explora justamente a distinção entre três modelos: Black-box, White-box e Gray-box. A chave para acertar é identificar o que o enunciado diz sobre o conhecimento do testador em relação ao ambiente alvo.
No Black-box, o analista não possui nenhuma informação prévia sobre o ambiente. Todo o conhecimento é obtido por meio de técnicas de reconhecimento, como OSINT, footprinting, scanning e enumeração. É o modelo que mais se aproxima de um ataque real externo, pois o invasor, em regra, não conhece a infraestrutura interna da vítima. No White-box, o testador recebe informações completas, como diagramas de rede, credenciais, código-fonte e documentação, focando na análise profunda de configurações e lógica de sistemas. Já no Gray-box, o testador possui informações parciais, como credenciais de usuário comum ou visão limitada da arquitetura, simulando um atacante com acesso interno ou privilegiado parcialmente.
A pegadinha da banca aqui é tentadora: o enunciado menciona "auditoria de segurança" e "especialista em segurança da informação", o que pode levar o candidato a pensar em outros tipos de teste. Mas o termo decisivo é "sem conhecimento prévio" — isso é a assinatura do Black-box. O contexto de "ataque externo" reforça ainda mais, pois o Black-box é o modelo que melhor representa a perspectiva de um invasor externo, que não tem acesso a informações internas da organização.
Para fixar, guarde a relação direta entre o nível de conhecimento e o tipo de teste: quanto menos informação o testador tem, mais "escuro" é o teste (Black); quanto mais informação, mais "claro" (White); e o meio-termo é o Gray. Essa é a fronteira que separa as alternativas desta questão.
O White-box é o oposto do cenário descrito. Nesse modelo, o testador recebe informações completas sobre o ambiente, como diagramas de rede, credenciais, código-fonte e documentação. O enunciado afirma explicitamente que o especialista acessará a infraestrutura "sem conhecimento prévio de seu funcionamento", o que contraria a premissa do White-box. A banca coloca essa alternativa para confundir quem sabe que o White-box é um teste profundo, mas esquece que ele exige conhecimento prévio total.
Reversal não é um tipo de cenário de pentest. O termo "reversal" (ou engenharia reversa) refere-se à análise de um sistema ou software para entender seu funcionamento interno, geralmente a partir do código ou do binário. Não se encaixa na classificação de testes de segurança quanto ao nível de conhecimento prévio, que é o que o enunciado pede. É um distrator que foge completamente do tema.
O Black-box é exatamente o cenário descrito: o testador não possui nenhuma informação prévia sobre o ambiente, e todo o conhecimento é obtido por meio de técnicas de reconhecimento. O enunciado diz que o especialista "acessará a infraestrutura de rede sem ter conhecimento prévio de seu funcionamento, para emular um cenário de ataque externo". Isso é a definição clássica de Black-box: o modelo que mais se aproxima de um ataque real externo, pois o invasor não conhece a infraestrutura interna. A alternativa espelha perfeitamente os termos-chave do enunciado.
O Gray-box é um modelo intermediário, no qual o testador possui informações parciais sobre o ambiente, como credenciais de usuário comum ou visão limitada da arquitetura. O enunciado afirma que o especialista não tem conhecimento prévio algum, o que não corresponde ao Gray-box. A banca coloca essa alternativa para confundir quem sabe que o Gray-box é um meio-termo, mas esquece que ele ainda pressupõe algum nível de informação interna.
Double gray-box não é um tipo de cenário de pentest reconhecido na literatura de segurança da informação. A classificação padrão é apenas Black-box, White-box e Gray-box. Essa alternativa é um distrator inventado, que não corresponde a nenhum modelo real de teste de segurança. O candidato que conhece a classificação correta elimina essa opção imediatamente.
A banca tenta confundir o candidato com o termo "auditoria de segurança" e "especialista em segurança da informação", que podem sugerir outros tipos de teste. Mas o termo decisivo é "sem conhecimento prévio" — isso é a assinatura do Black-box. O contexto de "ataque externo" reforça ainda mais, pois o Black-box é o modelo que melhor representa a perspectiva de um invasor externo, que não tem acesso a informações internas da organização. Com treino, você enxerga essas palavras-chave de longe 💪.
Na hora da prova, identifique o tipo de teste pela quantidade de informação que o testador recebe. Se o enunciado disser "sem conhecimento prévio" → Black-box; "credenciais fornecidas" ou "código-fonte" → White-box; "usuário interno" ou "informações parciais" → Gray-box. Essa é a técnica mais rápida e segura para acertar questões desse tipo.
Gabarito: letra C
Link permanente: /questoes/qa632704