Questão de TI - Desenvolvimento de Sistemas — Outros Tópicos de Desenvolvimento de Sistemas — Quadrix 2025
TI - Desenvolvimento de Sistemas›Outros Tópicos de Desenvolvimento de Sistemas
Código
qa699657
Banca
Quadrix
Órgão
CRM ES
Ano
2025
Cargo
ATI ( )
Em certa universidade, um analista é responsável pelo desenvolvimento da feature “Renovação de empréstimos” do sistema de empréstimo de livros da biblioteca dessa universidade. Esse analista, ao terminar de desenvolver a feature, realizou o commit direto na main por meio do comando git commit ‑m “Adiciona renovação automática.”, porém descobriu que seu commit desestabilizou todo o sistema, gerando vários erros e tornando a main instável.
Situação hipotética para a questão A partir dessa situação hipotética, é correto afirmar que ela descreve
Aum risco.
Buma ameaça.
Cum incidente.
Dum ataque.
Euma vulnerabilidade.
Revelar gabarito e comentário▾
GabaritoC — um incidente.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de incidentes em TI
Gabarito: letra C. A situação descreve um incidente, pois houve um evento não planejado que causou interrupção ou degradação da qualidade de um serviço de TI — no caso, o commit que desestabilizou o sistema da biblioteca. Incidente é o termo técnico usado em gestão de serviços de TI (ITIL) para qualquer evento que interrompa ou reduza a qualidade de um serviço, independentemente de ter sido causado por erro humano, falha técnica ou ação maliciosa.
Para entender por que a resposta é incidente e não as demais alternativas, é preciso dominar a distinção entre os cinco conceitos apresentados. Risco é a possibilidade de um evento futuro causar dano — é algo que ainda não aconteceu, mas pode acontecer. Ameaça é qualquer circunstância ou agente externo que pode explorar uma vulnerabilidade e causar dano — é um perigo potencial, não um fato consumado. Vulnerabilidade é uma fragilidade ou deficiência do sistema que pode ser explorada por uma ameaça. Ataque é uma ação deliberada e maliciosa de um agente externo ou interno com intenção de causar dano. Incidente, por sua vez, é o evento que já ocorreu e que causou ou poderia causar interrupção ou degradação de um serviço.
No caso narrado, o analista cometeu um erro ao fazer commit direto na main, e esse erro já produziu consequências concretas: o sistema ficou instável e gerou vários erros. Não se trata de um risco, porque o dano já se materializou; não se trata de ameaça, porque não há um agente externo ou interno com intenção de causar dano; não se trata de vulnerabilidade, porque não há uma fragilidade sendo explorada; e não se trata de ataque, porque não houve ação maliciosa. O que houve foi um evento não planejado que interrompeu a qualidade do serviço — exatamente a definição de incidente.
A distinção entre esses conceitos é fundamental na gestão de segurança da informação e de serviços de TI. A norma ABNT NBR ISO/IEC 27002 e o guia ITIL (Information Technology Infrastructure Library) são as referências mais utilizadas para esses termos. Na prática, um incidente pode ser causado por erro humano, falha de hardware, bug de software, ação maliciosa ou desastre natural — o que importa é que ele representa uma interrupção real do serviço. A gestão de incidentes tem como objetivo restaurar o serviço o mais rápido possível e minimizar o impacto no negócio.
A pegadinha desta questão está em confundir incidente com risco ou ameaça. Muitos candidatos leem a situação e pensam em "risco de desestabilizar o sistema" ou "ameaça à estabilidade", mas o texto é claro: o commit já desestabilizou o sistema, gerando erros. O evento já ocorreu, portanto não pode ser risco (futuro) nem ameaça (potencial). A banca explora exatamente essa confusão entre o que é potencial e o que é fato consumado.
Guarde a fronteira decisiva: risco, ameaça e vulnerabilidade são conceitos de potencialidade (algo que pode acontecer); incidente e ataque são conceitos de concretude (algo que já aconteceu). A diferença entre incidente e ataque está na intencionalidade: ataque pressupõe ação deliberada e maliciosa; incidente pode ser acidental. É exatamente nessa fronteira que as alternativas se dividem.
Conceitos de segurança da informação
1Potencialidade (ainda não ocorreu)
Vulnerabilidade (fragilidade do sistema)
Ameaça (agente que explora)
Risco (probabilidade de dano)
2Concretude (já ocorreu)
Incidente (evento não planejado)
Sem intenção maliciosa
Ataque (ação deliberada)
Com intenção maliciosa
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Risco é a possibilidade de um evento futuro causar dano ou perda. No caso, o dano já ocorreu — o sistema já está instável e gerando erros. Não há como classificar como risco, pois o evento não é mais uma possibilidade, é um fato consumado. O risco existia antes do commit, quando havia a possibilidade de o código desestabilizar o sistema; depois que o commit foi feito e o sistema quebrou, o que temos é um incidente.
Alternativa B — ❌ Incorreta
Ameaça é um agente ou circunstância externa que pode explorar uma vulnerabilidade e causar dano. No caso, não há nenhum agente externo ou interno com intenção de causar dano — o analista cometeu um erro, mas não houve intenção maliciosa. Ameaça é um perigo potencial, não um fato consumado. O erro do analista não é uma ameaça; é a causa de um incidente.
Alternativa C — ✅ Correta ⟵ GABARITO
Incidente é qualquer evento não planejado que causa interrupção ou degradação da qualidade de um serviço de TI. O commit do analista desestabilizou o sistema, gerando vários erros e tornando a main instável — exatamente a definição de incidente. O evento já ocorreu, teve impacto real no serviço, e não houve intenção maliciosa. A gestão de incidentes é o processo responsável por restaurar o serviço o mais rápido possível.
Alternativa D — ❌ Incorreta
Ataque é uma ação deliberada e maliciosa com intenção de causar dano, explorando vulnerabilidades. No caso, o analista não agiu com intenção de causar dano — ele cometeu um erro ao fazer commit direto na main, provavelmente por falta de processo ou descuido. Não há elemento de intencionalidade ou malícia, portanto não pode ser classificado como ataque.
Alternativa E — ❌ Incorreta
Vulnerabilidade é uma fragilidade ou deficiência do sistema que pode ser explorada por uma ameaça. No caso, não há menção a uma fragilidade específica do sistema que tenha sido explorada. O problema foi o processo de desenvolvimento — commit direto na main sem revisão —, mas isso não é uma vulnerabilidade técnica do sistema. Vulnerabilidade é uma característica do sistema, não um evento que ocorre.
NÃO CAIA NESSA!
A banca adora trocar os conceitos de potencialidade (risco, ameaça, vulnerabilidade) pelos de concretude (incidente, ataque). A palavra-chave aqui é "descobriu que seu commit desestabilizou todo o sistema" — o evento já aconteceu. Se o texto dissesse "poderia desestabilizar", seria risco; se dissesse "um invasor poderia explorar", seria ameaça; mas como o texto diz que o sistema já está instável, é incidente. Com treino, você enxerga essas trocas de longe 💪
PEGA ESSA DICA!
Para questões de gestão de incidentes, monte um quadro mental com a linha do tempo: vulnerabilidade (fragilidade) → ameaça (agente potencial) → risco (probabilidade de dano) → incidente (evento ocorrido) → ataque (evento malicioso). Na prova, identifique primeiro se o evento já ocorreu (concreto) ou se é uma possibilidade (potencial). Se já ocorreu, pergunte: houve intenção maliciosa? Sim = ataque; Não = incidente.