Pular para o conteúdo principal

Questão de Segurança da Informação — Testes de Segurança (Pentest, Varreduras, etc.) — INSTITUTO AOCP 2024

Segurança da InformaçãoTestes de Segurança (Pentest, Varreduras, etc.)
Código
qa632705
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
Um especialista em segurança da informação e proteção de dados foi contratado pelo Ministério da Gestão e da Inovação para fazer uma análise de teste de invasão. Depois de ser realizada cada etapa de um processo de pentest e enumerada cada vulnerabilidade, será criado um relatório, que pode ser de três tipos: executivo, técnico e comercial.   São itens do relatório executivo, EXCETO
  1. Acapa/Índice.
  2. Bobjetivo do teste.
  3. Csumário executivo.
  4. Dclassificação das vulnerabilidades.
  5. Enarrativa do ataque.
Revelar gabarito e comentário

GabaritoE — narrativa do ataque.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Relatórios de Pentest: Executivo, Técnico e Comercial

Gabarito: letra E. A "narrativa do ataque" é um elemento típico do relatório técnico, que detalha o passo a passo da exploração para a equipe especializada; o relatório executivo, voltado à alta gestão, prioriza uma visão gerencial e objetiva, com capa/índice, objetivo do teste, sumário executivo e classificação das vulnerabilidades — por isso a narrativa do ataque é o item que não pertence a ele.

O teste de penetração (pentest) é uma atividade de segurança ofensiva que simula ataques reais de forma controlada e autorizada, com o objetivo de descobrir e comprovar vulnerabilidades exploráveis. Ao final do processo, os resultados são consolidados em um relatório, que pode assumir três formatos distintos, cada um com um público-alvo e um nível de detalhamento específicos. Compreender a diferença entre eles é essencial, pois cada tipo de relatório atende a uma necessidade de comunicação diferente dentro da organização.

O relatório executivo é a peça de comunicação com a alta direção e os tomadores de decisão. Ele traduz os resultados técnicos em uma linguagem de negócio, focando no impacto para a organização, nos riscos e nas recomendações estratégicas. Não se aprofunda em detalhes técnicos de exploração, mas sim no panorama geral: o que foi testado, quais os principais problemas encontrados e qual a gravidade deles. É um documento conciso, que permite ao executivo entender a situação sem precisar de conhecimento técnico aprofundado.

O relatório técnico, por sua vez, é o documento mais completo e detalhado. Ele é destinado à equipe de TI, desenvolvedores e outros profissionais que irão corrigir as vulnerabilidades. Aqui, cada achado é descrito minuciosamente, incluindo a metodologia utilizada, as ferramentas empregadas, o passo a passo da exploração (a narrativa do ataque), as evidências coletadas e as recomendações técnicas específicas para a correção. É o guia prático para a remediação.

Já o relatório comercial é um documento de vendas ou propostas. Ele é utilizado por empresas prestadoras de serviços de segurança para apresentar seus resultados a clientes potenciais ou atuais, demonstrando o valor do serviço prestado. Geralmente, contém um resumo executivo, a descrição do escopo do trabalho, os principais resultados e os benefícios obtidos, servindo como uma vitrine do trabalho realizado.

A pegadinha desta questão está em confundir o nível de detalhamento de cada relatório. A banca explora a tendência do candidato de associar a "narrativa do ataque" a qualquer relatório de pentest, sem considerar o público-alvo. A chave é lembrar que o relatório executivo é gerencial e o técnico é operacional. Guarde essa fronteira: é exatamente nela que as alternativas se dividem.

Tipo de Relatório

Público-Alvo

Foco Principal

Conteúdo Típico

Executivo

Alta gestão / tomadores de decisão

Visão gerencial, riscos e impacto no negócio

Capa/índice, objetivo do teste, sumário executivo, classificação das vulnerabilidades

Técnico

Equipe de TI / desenvolvedores

Detalhamento operacional para correção

Narrativa do ataque, metodologia, ferramentas, evidências, recomendações técnicas

Comercial

Clientes potenciais / atuais

Demonstração do valor do serviço

Resumo executivo, escopo, principais resultados, benefícios

1Executivo (alta gestão)
Capa/índice
Objetivo do teste
Sumário executivo
Classificação das vulnerabilidades
2Técnico (equipe de TI)
Narrativa do ataque
Evidências
Recomendações técnicas
3Comercial (vendas)
Resumo executivo
Escopo do trabalho
Benefícios obtidos
Relatórios de pentest
LEVELsoulevel.com.br
Relatórios de pentest: Executivo (alta gestão) (Capa/índice, Objetivo do teste, Sumário executivo, Classificação das vulnerabilidades); Técnico (equipe de TI) (Narrativa do ataque, Evidências, Recomendações técnicas); Comercial (vendas) (Resumo executivo, Escopo do trabalho, Benefícios obtidos)

Alternativa A — ✅ Correta

A capa e o índice são elementos estruturais presentes em qualquer relatório formal, incluindo o executivo. Eles organizam o documento e facilitam a navegação, sendo componentes padrão de apresentação. Portanto, fazem parte do relatório executivo.

Alternativa B — ✅ Correta

O objetivo do teste é uma seção fundamental do relatório executivo. Ele contextualiza o leitor sobre o porquê do pentest foi realizado, qual o escopo e o que se esperava alcançar. É uma informação essencial para a alta gestão entender a finalidade do trabalho.

Alternativa C — ✅ Correta

O sumário executivo é a essência do relatório executivo. Ele apresenta, de forma resumida e em linguagem de negócio, os principais resultados, conclusões e recomendações do teste. É a seção que os executivos leem para ter uma visão geral rápida e objetiva do que foi encontrado.

Alternativa D — ✅ Correta

A classificação das vulnerabilidades por severidade (crítica, alta, média, baixa) é uma informação crucial para o relatório executivo. Ela permite que a gestão priorize os esforços de correção com base no risco que cada vulnerabilidade representa para o negócio, sem precisar entrar em detalhes técnicos.

Alternativa E — ❌ Incorreta ⟵ GABARITO

A narrativa do ataque é o detalhamento passo a passo de como o pentester explorou uma vulnerabilidade. Esse nível de detalhe é essencial para o relatório técnico, que orienta a equipe de correção, mas é desnecessário e até inadequado para o relatório executivo, que busca uma visão gerencial. Incluir a narrativa do ataque no relatório executivo o tornaria excessivamente técnico e extenso, fugindo do seu propósito. Como a banca pediu o item que não faz parte do relatório executivo, o gabarito é a letra E.

Gabarito: letra E

Link permanente: /questoes/qa632705