Pular para o conteúdo principal

Questão de Segurança da Informação — Testes de Segurança (Pentest, Varreduras, etc.) — VUNESP 2025

Segurança da InformaçãoTestes de Segurança (Pentest, Varreduras, etc.)
Código
vu223065
Banca
VUNESP
Órgão
TJM SP
Ano
2025
Cargo
Ana SIJ ( )

Na metodologia de pentest PTES, dentre suas 7 seções principais, aquela que tem como foco estabelecer acesso a um sistema ou recurso, contornando (bypassing) as restrições de segurança, é conhecida como

  1. AIntelligence Gathering.
  2. BFull Attack.
  3. CThreat Modeling.
  4. DPost Exploitation.
  5. EExploitation.
Revelar gabarito e comentário

GabaritoE — Exploitation.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Metodologia PTES e a fase de Exploitation

Gabarito: letra E. Na metodologia de pentest PTES (Penetration Testing Execution Standard), a seção Exploitation é a que tem como foco estabelecer acesso a um sistema ou recurso, contornando (bypassing) as restrições de segurança. As demais alternativas correspondem a outras fases ou conceitos do processo de teste de intrusão.

O PTES (Penetration Testing Execution Standard) é um padrão que define um processo completo para a realização de testes de penetração, dividido em 7 seções principais:

  1. Pre-engagement Interactions (Interações Pré-Engajamento): definição de escopo, regras, autorização e objetivos do teste.

  2. Intelligence Gathering (Coleta de Inteligência): levantamento de informações sobre o alvo (OSINT, DNS, redes, etc.).

  3. Threat Modeling (Modelagem de Ameaças): identificação de ameaças e análise de riscos, priorizando os vetores de ataque.

  4. Vulnerability Analysis (Análise de Vulnerabilidades): identificação de falhas de segurança no alvo.

  5. Exploitation (Exploração): execução de ataques para obter acesso não autorizado, contornando as restrições de segurança.

  6. Post Exploitation (Pós-Exploração): atividades após o acesso, como escalonamento de privilégios, movimentação lateral e coleta de dados.

  7. Reporting (Relatório): documentação de todo o processo, achados e recomendações.

A fase de Exploitation é o coração do pentest: é onde o testador efetivamente explora as vulnerabilidades encontradas na fase anterior, utilizando ferramentas como Metasploit, exploits manuais, etc., para comprovar o impacto real de uma falha. O objetivo não é apenas identificar a vulnerabilidade, mas demonstrar que ela pode ser explorada para obter acesso.

Exemplo prático: após identificar uma vulnerabilidade de injeção SQL em um formulário de login, o pentester utiliza a fase de Exploitation para injetar comandos maliciosos e obter acesso ao banco de dados, contornando a autenticação. Isso prova que a falha é explorável e qual o impacto real.

A pegadinha da banca está em confundir as fases do PTES, especialmente Exploitation com Post Exploitation. Enquanto a Exploitation foca em obter o acesso inicial, a Post Exploitation trata do que fazer depois de obter esse acesso (escalar privilégios, manter acesso, etc.).

Guarde essa distinção: Exploitation = obter acesso; Post Exploitation = agir após o acesso. É exatamente nessa fronteira que as alternativas se dividem.

  1. 1Pre-engagement
  2. 2Intelligence Gathering
  3. 3Threat Modeling
  4. 4Vulnerability Analysis
  5. 5Exploitation
  6. 6Post Exploitation
  7. 7Reporting
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Intelligence Gathering é a fase de coleta de informações sobre o alvo, como endereços IP, domínios, e-mails, etc. Não tem foco em estabelecer acesso, mas sim em reconhecimento para planejar o ataque. É a primeira fase técnica do processo.

Alternativa B — ❌ Incorreta

Full Attack não é uma seção do PTES. O termo pode ser usado genericamente para descrever um ataque completo, mas não corresponde a nenhuma das 7 seções principais da metodologia. A banca utiliza esse nome para confundir o candidato, que pode associá-lo à fase de exploração.

Alternativa C — ❌ Incorreta

Threat Modeling é a fase de modelagem de ameaças, onde se identificam as ameaças potenciais e se analisa o risco, priorizando os vetores de ataque. Não envolve a execução de ataques, mas sim o planejamento estratégico do teste.

Alternativa D — ❌ Incorreta

Post Exploitation é a fase posterior à exploração, focada em atividades como escalonamento de privilégios, movimentação lateral e coleta de dados após o acesso já ter sido obtido. A alternativa inverte a ordem: o foco em "estabelecer acesso" é da Exploitation, não da Post Exploitation.

Alternativa E — ✅ Correta ⟵ GABARITO

Exploitation é exatamente a seção do PTES que tem como foco estabelecer acesso a um sistema ou recurso, contornando (bypassing) as restrições de segurança. É a fase em que o pentester explora ativamente as vulnerabilidades encontradas, utilizando exploits e técnicas de ataque para obter acesso não autorizado, comprovando o impacto real das falhas.

PEGA ESSA DICA!

Para memorizar as 7 fases do PTES, use o mnemônico P-I-T-V-E-P-R: Pre-engagement, Intelligence Gathering, Threat Modeling, Vulnerability Analysis, Exploitation, Post Exploitation, Reporting. Na prova, quando a questão falar em "obter acesso" ou "contornar restrições", a resposta é Exploitation; se falar em "após o acesso", é Post Exploitation.

Gabarito: letra E

Link permanente: /questoes/vu223065