Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos, Princípios e Atributos da Segurança da Informação — INSTITUTO AOCP 2024

Segurança da InformaçãoConceitos, Princípios e Atributos da Segurança da Informação
Código
qa632706
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
Qual é a diferença fundamental entre ameaça e ataque no contexto de segurança da informação?
  1. AAmeaça é um ato com o objetivo de violar a política de segurança de um sistema, enquanto o ataque é uma chance dessa violação.
  2. BAmeaça é uma ocorrência que poderia quebrar a segurança e causar danos, ao passo que o ataque é uma ação derivada de uma ameaça.
  3. CAmeaça é um possível perigo que poderia acontecer e quebrar a segurança, enquanto o ataque é o dano causado por isso.
  4. DAmeaça é uma tentativa de fugir das políticas de segurança, enquanto o ataque é um evento causado por danos ao sistema.
  5. EAmeaça é a capacidade de gerar uma violação de segurança no sistema, já o ataque é o resultado derivado dessa violação.
Revelar gabarito e comentário

GabaritoB — Ameaça é uma ocorrência que poderia quebrar a segurança e causar danos, ao passo que o ataque é uma ação derivada de uma ameaça.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Ameaça e Ataque na Segurança da Informação

Gabarito: letra B. Ameaça é um evento ou agente com potencial de causar dano — uma possibilidade latente —, enquanto o ataque é a ação concreta que explora uma vulnerabilidade para concretizar essa ameaça. A alternativa B captura exatamente essa relação: a ameaça é a ocorrência potencial, e o ataque é a ação derivada dela.

Para entender a diferença, é preciso dominar a cadeia de conceitos fundamentais da segurança da informação: ameaça, vulnerabilidade, risco, impacto e ataque. Eles formam uma sequência lógica que as bancas adoram cobrar, e a confusão entre eles é a principal fonte de erro em questões como esta.

Ameaça é tudo aquilo que tem o potencial de causar dano a um ativo. Pode ser uma pessoa (um hacker), um fenômeno natural (um incêndio, uma enchente), um software malicioso (um vírus) ou até um erro humano. A ameaça é, por natureza, potencial — ela existe independentemente de ser concretizada. Por exemplo, um vírus de computador é uma ameaça para qualquer sistema, mesmo que nunca infecte uma máquina específica.

Vulnerabilidade é a fraqueza que a ameaça pode explorar. É o "buraco" no sistema — uma senha fraca, um software desatualizado, uma porta de rede aberta desnecessariamente. A vulnerabilidade é a condição que torna o ativo suscetível ao dano.

Risco é a probabilidade de que a ameaça explore a vulnerabilidade e cause dano. É a medida da chance de algo ruim acontecer. O risco existe quando há uma ameaça e uma vulnerabilidade correspondente que ela pode explorar.

Impacto é o grau de dano causado quando a ameaça se concretiza. É a consequência negativa sobre o ativo — perda de dados, indisponibilidade do serviço, prejuízo financeiro.

Ataque é a ação deliberada de explorar uma vulnerabilidade para concretizar uma ameaça. É o momento em que o potencial se torna real. O ataque é a execução da ameaça — é quando o hacker tenta invadir o sistema, quando o vírus tenta infectar a máquina.

A relação entre esses conceitos pode ser resumida assim: a ameaça é o agente potencial do dano; o ataque é a ação concreta que materializa essa ameaça. A vulnerabilidade é o meio que o ataque utiliza; o risco é a probabilidade de o ataque ter sucesso; o impacto é a consequência do ataque bem-sucedido.

Vamos a um exemplo prático: imagine um servidor de uma empresa com uma porta de administração remota aberta e sem senha forte. A ameaça é um invasor mal-intencionado que deseja acessar o servidor. A vulnerabilidade é a porta aberta com senha fraca. O risco é a probabilidade de o invasor descobrir essa porta e conseguir entrar. O ataque é o momento em que o invasor tenta, de fato, acessar o servidor explorando essa porta. O impacto é o dano causado caso o ataque tenha sucesso — por exemplo, o roubo de dados confidenciais.

A pegadinha clássica da banca é inverter os papéis: colocar a ameaça como a ação e o ataque como a possibilidade, ou confundir ataque com dano/impacto. A alternativa B é a única que mantém a hierarquia correta: ameaça é a ocorrência potencial, ataque é a ação derivada.

Guarde essa cadeia: ameaça (potencial) → vulnerabilidade (fragilidade) → risco (probabilidade) → ataque (ação) → impacto (dano). É exatamente nessa sequência que as alternativas se dividem.

Critério

Ameaça

Ataque

Natureza

Potencial (ocorrência possível)

Concreta (ação deliberada)

Relação com o dano

Pode causar dano (possibilidade)

Explora vulnerabilidade para causar dano

Momento

Existe antes da ação

É a execução da ameaça

  1. 1Ameaça (potencial)
  2. 2Vulnerabilidade (fragilidade)
  3. 3Risco (probabilidade)
  4. 4Ataque (ação)
  5. 5Impacto (dano)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Inverte completamente os conceitos. Afirma que a ameaça é o ato com objetivo de violar a política de segurança (o que na verdade é o ataque) e que o ataque é a chance dessa violação (o que seria a ameaça ou o risco). A banca troca os papéis: o que ela descreve como "ameaça" é o ataque, e o que descreve como "ataque" é a ameaça.

Alternativa B — ✅ Correta ⟵ GABARITO

Define corretamente a ameaça como uma ocorrência que poderia quebrar a segurança e causar danos — ou seja, um evento potencial — e o ataque como uma ação derivada dessa ameaça, ou seja, a concretização do potencial. É a única alternativa que mantém a relação hierárquica correta entre os dois conceitos.

Alternativa C — ❌ Incorreta

Erra ao afirmar que o ataque é o dano causado. O ataque é a ação de explorar a vulnerabilidade; o dano resultante é o impacto. A alternativa confunde ataque com impacto, pulando a etapa da ação e indo direto à consequência.

Alternativa D — ❌ Incorreta

Afirma que a ameaça é uma tentativa de fugir das políticas de segurança — o que seria, na verdade, uma característica do ataque — e que o ataque é um evento causado por danos ao sistema. Inverte a lógica: o ataque causa danos, não é causado por eles. A redação é confusa e troca os papéis.

Alternativa E — ❌ Incorreta

Define a ameaça como a capacidade de gerar uma violação — o que se aproxima mais do conceito de risco ou de vulnerabilidade — e o ataque como o resultado derivado dessa violação, o que seria o impacto. A alternativa mistura os conceitos de ameaça, risco e impacto, sem capturar a essência de cada um.

NÃO CAIA NESSA!

A banca adora inverter os papéis entre ameaça e ataque, ou confundir ataque com impacto. Nesta questão, as alternativas A, D e E trocam os conceitos, e a C confunde ataque com dano. A chave é lembrar: ameaça é o potencial, ataque é a ação, impacto é o dano. Com esse trio na cabeça, você elimina as distratoras rapidamente.

Gabarito: letra B

Link permanente: /questoes/qa632706