Questão de Segurança da Informação — Testes de Segurança (Pentest, Varreduras, etc.) — VUNESP 2025
Segurança da Informação›Testes de Segurança (Pentest, Varreduras, etc.)
Código
vu223065
Banca
VUNESP
Órgão
TJM SP
Ano
2025
Cargo
Ana SIJ ( )
Na metodologia de pentest PTES, dentre suas 7 seções principais, aquela que tem como foco estabelecer acesso a um sistema ou recurso, contornando (bypassing) as restrições de segurança, é conhecida como
AIntelligence Gathering.
BFull Attack.
CThreat Modeling.
DPost Exploitation.
EExploitation.
Revelar gabarito e comentário▾
GabaritoE — Exploitation.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Metodologia PTES e a fase de Exploitation
Gabarito: letra E. Na metodologia de pentest PTES (Penetration Testing Execution Standard), a seção Exploitation é a que tem como foco estabelecer acesso a um sistema ou recurso, contornando (bypassing) as restrições de segurança. As demais alternativas correspondem a outras fases ou conceitos do processo de teste de intrusão.
O PTES (Penetration Testing Execution Standard) é um padrão que define um processo completo para a realização de testes de penetração, dividido em 7 seções principais:
Pre-engagement Interactions (Interações Pré-Engajamento): definição de escopo, regras, autorização e objetivos do teste.
Intelligence Gathering (Coleta de Inteligência): levantamento de informações sobre o alvo (OSINT, DNS, redes, etc.).
Threat Modeling (Modelagem de Ameaças): identificação de ameaças e análise de riscos, priorizando os vetores de ataque.
Vulnerability Analysis (Análise de Vulnerabilidades): identificação de falhas de segurança no alvo.
Exploitation (Exploração): execução de ataques para obter acesso não autorizado, contornando as restrições de segurança.
Post Exploitation (Pós-Exploração): atividades após o acesso, como escalonamento de privilégios, movimentação lateral e coleta de dados.
Reporting (Relatório): documentação de todo o processo, achados e recomendações.
A fase de Exploitation é o coração do pentest: é onde o testador efetivamente explora as vulnerabilidades encontradas na fase anterior, utilizando ferramentas como Metasploit, exploits manuais, etc., para comprovar o impacto real de uma falha. O objetivo não é apenas identificar a vulnerabilidade, mas demonstrar que ela pode ser explorada para obter acesso.
Exemplo prático: após identificar uma vulnerabilidade de injeção SQL em um formulário de login, o pentester utiliza a fase de Exploitation para injetar comandos maliciosos e obter acesso ao banco de dados, contornando a autenticação. Isso prova que a falha é explorável e qual o impacto real.
A pegadinha da banca está em confundir as fases do PTES, especialmente Exploitation com Post Exploitation. Enquanto a Exploitation foca em obter o acesso inicial, a Post Exploitation trata do que fazer depois de obter esse acesso (escalar privilégios, manter acesso, etc.).
Guarde essa distinção: Exploitation = obter acesso; Post Exploitation = agir após o acesso. É exatamente nessa fronteira que as alternativas se dividem.
1Pre-engagement
2Intelligence Gathering
3Threat Modeling
4Vulnerability Analysis
5Exploitation
6Post Exploitation
7Reporting
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Intelligence Gathering é a fase de coleta de informações sobre o alvo, como endereços IP, domínios, e-mails, etc. Não tem foco em estabelecer acesso, mas sim em reconhecimento para planejar o ataque. É a primeira fase técnica do processo.
Alternativa B — ❌ Incorreta
Full Attack não é uma seção do PTES. O termo pode ser usado genericamente para descrever um ataque completo, mas não corresponde a nenhuma das 7 seções principais da metodologia. A banca utiliza esse nome para confundir o candidato, que pode associá-lo à fase de exploração.
Alternativa C — ❌ Incorreta
Threat Modeling é a fase de modelagem de ameaças, onde se identificam as ameaças potenciais e se analisa o risco, priorizando os vetores de ataque. Não envolve a execução de ataques, mas sim o planejamento estratégico do teste.
Alternativa D — ❌ Incorreta
Post Exploitation é a fase posterior à exploração, focada em atividades como escalonamento de privilégios, movimentação lateral e coleta de dados após o acesso já ter sido obtido. A alternativa inverte a ordem: o foco em "estabelecer acesso" é da Exploitation, não da Post Exploitation.
Alternativa E — ✅ Correta ⟵ GABARITO
Exploitation é exatamente a seção do PTES que tem como foco estabelecer acesso a um sistema ou recurso, contornando (bypassing) as restrições de segurança. É a fase em que o pentester explora ativamente as vulnerabilidades encontradas, utilizando exploits e técnicas de ataque para obter acesso não autorizado, comprovando o impacto real das falhas.
PEGA ESSA DICA!
Para memorizar as 7 fases do PTES, use o mnemônico P-I-T-V-E-P-R: Pre-engagement, Intelligence Gathering, Threat Modeling, Vulnerability Analysis, Exploitation, Post Exploitation, Reporting. Na prova, quando a questão falar em "obter acesso" ou "contornar restrições", a resposta é Exploitation; se falar em "após o acesso", é Post Exploitation.