Questão de Segurança da Informação — Testes de Segurança (Pentest, Varreduras, etc.) — INSTITUTO AOCP 2024
Segurança da Informação›Testes de Segurança (Pentest, Varreduras, etc.)
Código
qa632705
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
Um especialista em segurança da informação e proteção de dados foi contratado pelo Ministério da Gestão e da Inovação para fazer uma análise de teste de invasão. Depois de ser realizada cada etapa de um processo de pentest e enumerada cada vulnerabilidade, será criado um relatório, que pode ser de três tipos: executivo, técnico e comercial. São itens do relatório executivo, EXCETO
Acapa/Índice.
Bobjetivo do teste.
Csumário executivo.
Dclassificação das vulnerabilidades.
Enarrativa do ataque.
Revelar gabarito e comentário▾
GabaritoE — narrativa do ataque.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Relatórios de Pentest: Executivo, Técnico e Comercial
Gabarito: letra E. A "narrativa do ataque" é um elemento típico do relatório técnico, que detalha o passo a passo da exploração para a equipe especializada; o relatório executivo, voltado à alta gestão, prioriza uma visão gerencial e objetiva, com capa/índice, objetivo do teste, sumário executivo e classificação das vulnerabilidades — por isso a narrativa do ataque é o item que não pertence a ele.
O teste de penetração (pentest) é uma atividade de segurança ofensiva que simula ataques reais de forma controlada e autorizada, com o objetivo de descobrir e comprovar vulnerabilidades exploráveis. Ao final do processo, os resultados são consolidados em um relatório, que pode assumir três formatos distintos, cada um com um público-alvo e um nível de detalhamento específicos. Compreender a diferença entre eles é essencial, pois cada tipo de relatório atende a uma necessidade de comunicação diferente dentro da organização.
O relatório executivo é a peça de comunicação com a alta direção e os tomadores de decisão. Ele traduz os resultados técnicos em uma linguagem de negócio, focando no impacto para a organização, nos riscos e nas recomendações estratégicas. Não se aprofunda em detalhes técnicos de exploração, mas sim no panorama geral: o que foi testado, quais os principais problemas encontrados e qual a gravidade deles. É um documento conciso, que permite ao executivo entender a situação sem precisar de conhecimento técnico aprofundado.
O relatório técnico, por sua vez, é o documento mais completo e detalhado. Ele é destinado à equipe de TI, desenvolvedores e outros profissionais que irão corrigir as vulnerabilidades. Aqui, cada achado é descrito minuciosamente, incluindo a metodologia utilizada, as ferramentas empregadas, o passo a passo da exploração (a narrativa do ataque), as evidências coletadas e as recomendações técnicas específicas para a correção. É o guia prático para a remediação.
Já o relatório comercial é um documento de vendas ou propostas. Ele é utilizado por empresas prestadoras de serviços de segurança para apresentar seus resultados a clientes potenciais ou atuais, demonstrando o valor do serviço prestado. Geralmente, contém um resumo executivo, a descrição do escopo do trabalho, os principais resultados e os benefícios obtidos, servindo como uma vitrine do trabalho realizado.
A pegadinha desta questão está em confundir o nível de detalhamento de cada relatório. A banca explora a tendência do candidato de associar a "narrativa do ataque" a qualquer relatório de pentest, sem considerar o público-alvo. A chave é lembrar que o relatório executivo é gerencial e o técnico é operacional. Guarde essa fronteira: é exatamente nela que as alternativas se dividem.
Tipo de Relatório
Público-Alvo
Foco Principal
Conteúdo Típico
Executivo
Alta gestão / tomadores de decisão
Visão gerencial, riscos e impacto no negócio
Capa/índice, objetivo do teste, sumário executivo, classificação das vulnerabilidades
Técnico
Equipe de TI / desenvolvedores
Detalhamento operacional para correção
Narrativa do ataque, metodologia, ferramentas, evidências, recomendações técnicas
Comercial
Clientes potenciais / atuais
Demonstração do valor do serviço
Resumo executivo, escopo, principais resultados, benefícios
Relatórios de pentest: Executivo (alta gestão) (Capa/índice, Objetivo do teste, Sumário executivo, Classificação das vulnerabilidades); Técnico (equipe de TI) (Narrativa do ataque, Evidências, Recomendações técnicas); Comercial (vendas) (Resumo executivo, Escopo do trabalho, Benefícios obtidos)
Alternativa A — ✅ Correta
A capa e o índice são elementos estruturais presentes em qualquer relatório formal, incluindo o executivo. Eles organizam o documento e facilitam a navegação, sendo componentes padrão de apresentação. Portanto, fazem parte do relatório executivo.
Alternativa B — ✅ Correta
O objetivo do teste é uma seção fundamental do relatório executivo. Ele contextualiza o leitor sobre o porquê do pentest foi realizado, qual o escopo e o que se esperava alcançar. É uma informação essencial para a alta gestão entender a finalidade do trabalho.
Alternativa C — ✅ Correta
O sumário executivo é a essência do relatório executivo. Ele apresenta, de forma resumida e em linguagem de negócio, os principais resultados, conclusões e recomendações do teste. É a seção que os executivos leem para ter uma visão geral rápida e objetiva do que foi encontrado.
Alternativa D — ✅ Correta
A classificação das vulnerabilidades por severidade (crítica, alta, média, baixa) é uma informação crucial para o relatório executivo. Ela permite que a gestão priorize os esforços de correção com base no risco que cada vulnerabilidade representa para o negócio, sem precisar entrar em detalhes técnicos.
Alternativa E — ❌ Incorreta ⟵ GABARITO
A narrativa do ataque é o detalhamento passo a passo de como o pentester explorou uma vulnerabilidade. Esse nível de detalhe é essencial para o relatório técnico, que orienta a equipe de correção, mas é desnecessário e até inadequado para o relatório executivo, que busca uma visão gerencial. Incluir a narrativa do ataque no relatório executivo o tornaria excessivamente técnico e extenso, fugindo do seu propósito. Como a banca pediu o item que não faz parte do relatório executivo, o gabarito é a letra E.