Pular para o conteúdo principal

Questão de Segurança da Informação — Testes de Segurança (Pentest, Varreduras, etc.) — Quadrix 2025

Segurança da InformaçãoTestes de Segurança (Pentest, Varreduras, etc.)
Código
qa700972
Banca
Quadrix
Órgão
CRM ES
Ano
2025
Cargo
ATI ( )
No que se refere à segurança da informação, assinale a opção que apresenta a definição de gray box.
  1. ATeste cujo objetivo é simular um ataque de alguém com acesso limitado ao sistema e que é útil para verificar como um insider malicioso ou usuário comprometido poderia explorar o sistema.
  2. BTeste cujo objetivo é avaliar profundamente todas as camadas de segurança e que é ideal para auditorias internas e revisão de segurança de código.
  3. CTeste cujo objetivo é simular um ataque real externo e que é útil para testar exposição real à Internet.
  4. DTeste realizado exclusivamente em ambientes de produção com acesso total às credenciais administrativas, visando validar a resposta de segurança em tempo real.
  5. ETeste conduzido sem qualquer conhecimento prévio sobre o sistema, simulando um ataque feito por usuários legítimos com acesso privilegiado à aplicação.
Revelar gabarito e comentário

GabaritoA — Teste cujo objetivo é simular um ataque de alguém com acesso limitado ao sistema e que é útil para verificar como um insider malicioso ou usuário comprometido poderia explorar o sistema.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Teste de Penetração: Gray Box

Gabarito: letra A. O teste gray box (caixa cinza) é aquele em que o analista possui acesso parcial ao sistema — algumas informações são fornecidas, como credenciais de um usuário comum ou conhecimento da arquitetura interna — simulando o ponto de vista de um insider malicioso ou de um usuário comprometido. É o meio-termo entre o black box (sem nenhuma informação) e o white box (acesso total).

O teste de penetração (pentest) é uma atividade de segurança ofensiva que simula ataques reais de forma controlada, com autorização formal e escopo definido. A classificação quanto ao nível de conhecimento prévio é um dos critérios mais cobrados em provas, e a banca explora exatamente a confusão entre os três tipos.

Black Box (caixa preta): o analista não recebe nenhuma informação sobre o sistema. Ele parte do zero, como um atacante externo, realizando reconhecimento, varredura e enumeração por conta própria. É o mais realista do ponto de vista de um ataque externo, mas também o menos eficiente em termos de cobertura.

White Box (caixa branca): o analista recebe todas as informações — código-fonte, credenciais administrativas, diagramas de arquitetura, documentação completa. É o mais abrangente tecnicamente, ideal para auditorias internas e revisão profunda de segurança, pois permite avaliar todas as camadas sem as limitações de descoberta.

Gray Box (caixa cinza): posiciona-se entre os dois. O analista recebe informações parciais, como credenciais de um usuário comum, conhecimento da arquitetura ou de alguns endpoints. Isso equilibra realismo e eficiência: o teste é mais rápido que o black box, mas ainda simula uma perspectiva realista — a de um insider malicioso ou de um usuário comprometido que já possui algum nível de acesso.

A pegadinha clássica da banca é inverter as definições: atribuir ao gray box características do black box ("sem conhecimento prévio") ou do white box ("acesso total"). A alternativa E, por exemplo, mistura os dois conceitos: diz "sem qualquer conhecimento prévio" (black box) mas simula "usuários legítimos com acesso privilegiado" (white box) — uma contradição interna.

Guarde a fronteira: black box = zero informação, white box = informação total, gray box = informação parcial. É exatamente nesse critério que as alternativas se dividem.

Tipo de Teste

Informação Fornecida

Cenário Simulado

Característica Principal

Black Box

Nenhuma

Atacante externo

Realista, porém menos eficiente em cobertura

White Box

Total (código-fonte, credenciais admin, arquitetura)

Auditoria interna / revisão profunda

Mais abrangente tecnicamente

Gray Box

Parcial (credenciais de usuário comum, endpoints)

Insider malicioso / usuário comprometido

Equilíbrio entre realismo e eficiência

1Black box
Nenhuma informação
Atacante externo
2White box
Acesso total
Código-fonte e credenciais
3Gray box
Acesso parcial
Insider malicioso
Teste de penetração (nível de informação)
LEVELsoulevel.com.br
Teste de penetração (nível de informação): Black box (Nenhuma informação, Atacante externo); White box (Acesso total, Código-fonte e credenciais); Gray box (Acesso parcial, Insider malicioso)

Alternativa A — ✅ Correta ⟵ GABARITO

Define corretamente o gray box: "acesso limitado ao sistema" (informação parcial) e "insider malicioso ou usuário comprometido" — exatamente o cenário que esse tipo de teste busca simular. O insider já possui credenciais e conhecimento interno, mas não acesso total.

Alternativa B — ❌ Incorreta

Descreve o white box, não o gray box. "Avaliar profundamente todas as camadas de segurança" e "revisão de segurança de código" são características do teste com acesso total às informações (código-fonte, arquitetura, credenciais). O gray box tem acesso parcial, não profundo.

Alternativa C — ❌ Incorreta

Descreve o black box. "Simular um ataque real externo" e "testar exposição real à Internet" são objetivos do teste sem nenhuma informação prévia, partindo do zero como um atacante externo. O gray box parte de um insider, não de um atacante externo.

Alternativa D — ❌ Incorreta

Apresenta duas distorções: (1) "exclusivamente em ambientes de produção" — o pentest pode ser feito em ambientes de homologação ou staging, não é exclusivo de produção; (2) "acesso total às credenciais administrativas" — isso é característica do white box, não do gray box. Além disso, o gray box não se define pelo ambiente, mas pelo nível de informação.

Alternativa E — ❌ Incorreta

Contradição interna: "sem qualquer conhecimento prévio" é black box, mas "usuários legítimos com acesso privilegiado" é white box. O gray box tem conhecimento parcial, não nenhum nem total. A alternativa mistura os dois extremos, tornando-a logicamente impossível.

NÃO CAIA NESSA!

A banca adora inverter as definições dos três tipos de pentest. O candidato que decora apenas "gray box = meio-termo" sem fixar o critério (nível de informação) cai nas alternativas B, C e E, que descrevem white box, black box e uma mistura contraditória. O gatilho é a palavra-chave: "acesso limitado" ou "informações parciais" → gray box; "sem conhecimento" → black box; "código-fonte" ou "credenciais administrativas" → white box.

PEGA ESSA DICA!

Monte uma tabela mental com três colunas — tipo, informação fornecida, cenário simulado. Black box: nenhuma, atacante externo. White box: total, auditoria interna. Gray box: parcial, insider malicioso. Na prova, sublinhe as expressões "sem conhecimento", "acesso total" e "acesso limitado" — elas decidem a questão em segundos.

Gabarito: letra A

Link permanente: /questoes/qa700972