Questão de Segurança da Informação — Conceitos, Princípios e Atributos da Segurança da Informação — INSTITUTO AOCP 2024
Segurança da Informação›Conceitos, Princípios e Atributos da Segurança da Informação
Código
qa632706
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
Qual é a diferença fundamental entre ameaça e ataque no contexto de segurança da informação?
AAmeaça é um ato com o objetivo de violar a política de segurança de um sistema, enquanto o ataque é uma chance dessa violação.
BAmeaça é uma ocorrência que poderia quebrar a segurança e causar danos, ao passo que o ataque é uma ação derivada de uma ameaça.
CAmeaça é um possível perigo que poderia acontecer e quebrar a segurança, enquanto o ataque é o dano causado por isso.
DAmeaça é uma tentativa de fugir das políticas de segurança, enquanto o ataque é um evento causado por danos ao sistema.
EAmeaça é a capacidade de gerar uma violação de segurança no sistema, já o ataque é o resultado derivado dessa violação.
Revelar gabarito e comentário▾
GabaritoB — Ameaça é uma ocorrência que poderia quebrar a segurança e causar danos, ao passo que o ataque é uma ação derivada de uma ameaça.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ameaça e Ataque na Segurança da Informação
Gabarito: letra B. Ameaça é um evento ou agente com potencial de causar dano — uma possibilidade latente —, enquanto o ataque é a ação concreta que explora uma vulnerabilidade para concretizar essa ameaça. A alternativa B captura exatamente essa relação: a ameaça é a ocorrência potencial, e o ataque é a ação derivada dela.
Para entender a diferença, é preciso dominar a cadeia de conceitos fundamentais da segurança da informação: ameaça, vulnerabilidade, risco, impacto e ataque. Eles formam uma sequência lógica que as bancas adoram cobrar, e a confusão entre eles é a principal fonte de erro em questões como esta.
Ameaça é tudo aquilo que tem o potencial de causar dano a um ativo. Pode ser uma pessoa (um hacker), um fenômeno natural (um incêndio, uma enchente), um software malicioso (um vírus) ou até um erro humano. A ameaça é, por natureza, potencial — ela existe independentemente de ser concretizada. Por exemplo, um vírus de computador é uma ameaça para qualquer sistema, mesmo que nunca infecte uma máquina específica.
Vulnerabilidade é a fraqueza que a ameaça pode explorar. É o "buraco" no sistema — uma senha fraca, um software desatualizado, uma porta de rede aberta desnecessariamente. A vulnerabilidade é a condição que torna o ativo suscetível ao dano.
Risco é a probabilidade de que a ameaça explore a vulnerabilidade e cause dano. É a medida da chance de algo ruim acontecer. O risco existe quando há uma ameaça e uma vulnerabilidade correspondente que ela pode explorar.
Impacto é o grau de dano causado quando a ameaça se concretiza. É a consequência negativa sobre o ativo — perda de dados, indisponibilidade do serviço, prejuízo financeiro.
Ataque é a ação deliberada de explorar uma vulnerabilidade para concretizar uma ameaça. É o momento em que o potencial se torna real. O ataque é a execução da ameaça — é quando o hacker tenta invadir o sistema, quando o vírus tenta infectar a máquina.
A relação entre esses conceitos pode ser resumida assim: a ameaça é o agente potencial do dano; o ataque é a ação concreta que materializa essa ameaça. A vulnerabilidade é o meio que o ataque utiliza; o risco é a probabilidade de o ataque ter sucesso; o impacto é a consequência do ataque bem-sucedido.
Vamos a um exemplo prático: imagine um servidor de uma empresa com uma porta de administração remota aberta e sem senha forte. A ameaça é um invasor mal-intencionado que deseja acessar o servidor. A vulnerabilidade é a porta aberta com senha fraca. O risco é a probabilidade de o invasor descobrir essa porta e conseguir entrar. O ataque é o momento em que o invasor tenta, de fato, acessar o servidor explorando essa porta. O impacto é o dano causado caso o ataque tenha sucesso — por exemplo, o roubo de dados confidenciais.
A pegadinha clássica da banca é inverter os papéis: colocar a ameaça como a ação e o ataque como a possibilidade, ou confundir ataque com dano/impacto. A alternativa B é a única que mantém a hierarquia correta: ameaça é a ocorrência potencial, ataque é a ação derivada.
Guarde essa cadeia: ameaça (potencial) → vulnerabilidade (fragilidade) → risco (probabilidade) → ataque (ação) → impacto (dano). É exatamente nessa sequência que as alternativas se dividem.
Critério
Ameaça
Ataque
Natureza
Potencial (ocorrência possível)
Concreta (ação deliberada)
Relação com o dano
Pode causar dano (possibilidade)
Explora vulnerabilidade para causar dano
Momento
Existe antes da ação
É a execução da ameaça
1Ameaça (potencial)
2Vulnerabilidade (fragilidade)
3Risco (probabilidade)
4Ataque (ação)
5Impacto (dano)
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Inverte completamente os conceitos. Afirma que a ameaça é o ato com objetivo de violar a política de segurança (o que na verdade é o ataque) e que o ataque é a chance dessa violação (o que seria a ameaça ou o risco). A banca troca os papéis: o que ela descreve como "ameaça" é o ataque, e o que descreve como "ataque" é a ameaça.
Alternativa B — ✅ Correta ⟵ GABARITO
Define corretamente a ameaça como uma ocorrência que poderia quebrar a segurança e causar danos — ou seja, um evento potencial — e o ataque como uma ação derivada dessa ameaça, ou seja, a concretização do potencial. É a única alternativa que mantém a relação hierárquica correta entre os dois conceitos.
Alternativa C — ❌ Incorreta
Erra ao afirmar que o ataque é o dano causado. O ataque é a ação de explorar a vulnerabilidade; o dano resultante é o impacto. A alternativa confunde ataque com impacto, pulando a etapa da ação e indo direto à consequência.
Alternativa D — ❌ Incorreta
Afirma que a ameaça é uma tentativa de fugir das políticas de segurança — o que seria, na verdade, uma característica do ataque — e que o ataque é um evento causado por danos ao sistema. Inverte a lógica: o ataque causa danos, não é causado por eles. A redação é confusa e troca os papéis.
Alternativa E — ❌ Incorreta
Define a ameaça como a capacidade de gerar uma violação — o que se aproxima mais do conceito de risco ou de vulnerabilidade — e o ataque como o resultado derivado dessa violação, o que seria o impacto. A alternativa mistura os conceitos de ameaça, risco e impacto, sem capturar a essência de cada um.
NÃO CAIA NESSA!
A banca adora inverter os papéis entre ameaça e ataque, ou confundir ataque com impacto. Nesta questão, as alternativas A, D e E trocam os conceitos, e a C confunde ataque com dano. A chave é lembrar: ameaça é o potencial, ataque é a ação, impacto é o dano. Com esse trio na cabeça, você elimina as distratoras rapidamente.