Testes de segurança com IDS
Gabarito: letra D. O enunciado descreve a contratação de uma empresa para encontrar vulnerabilidades utilizando sistemas de detecção de intrusão (IDS). Esse tipo de atividade é conhecido como teste de penetração (pentest), que consiste em simular ataques reais para identificar falhas de segurança. As demais alternativas não representam testes de segurança nesse contexto.
Alternativa A — ❌ Incorreta
ISSAF (Information Systems Security Assessment Framework) é um framework de auditoria e avaliação de segurança, não um tipo de teste em si. Embora possa guiar um pentest, a questão pergunta qual teste é realizado, e ISSAF não é um teste.
Alternativa B — ❌ Incorreta
OWASP (Open Web Application Security Project) é uma comunidade que produz padrões, ferramentas e documentos para segurança de aplicações web. Não é um teste, mas sim uma organização. O teste propriamente dito (como OWASP Top 10) pode ser usado em pentests, mas OWASP em si não é o teste.
Alternativa C — ❌ Incorreta
DDoS (Distributed Denial of Service) é um tipo de ataque, não um teste de segurança. Um teste pode simular DDoS, mas a atividade descrita é de busca de vulnerabilidades, não de realização de ataques de negação de serviço.
Alternativa D — ✅ Correta ⟵ GABARITO
Pentest (teste de penetração) é exatamente a prática de avaliar a segurança de sistemas, redes ou aplicações simulando ataques reais. A utilização de IDS durante o pentest permite detectar e monitorar as tentativas de intrusão, alinhando-se perfeitamente ao descrito no enunciado.
Alternativa E — ❌ Incorreta
Red Team é uma equipe de profissionais que realiza ataques simulados (geralmente em exercícios de segurança), mas não é um tipo de teste específico. O termo se refere ao grupo, não ao método. O teste em si é o pentest, que pode ser executado por um Red Team, mas a questão pergunta qual teste é aplicado.
Gabarito: letra D (Pentest).