Questão nº 63
Questão de Segurança da Informação · CEBRASPE SEMA AM 25 2025 (nº 63)
Considere que, em determinado órgão público, tenha-se identificado que os servidores utilizavam senhas fracas, sem que houvesse registro de acesso indevido ou dano às informações. Essa situação, segundo os conceitos de segurança da informação, caracteriza
- Aum risco inexistente, por ausência de dano.
- Bum incidente de segurança da informação.
- Cum impacto operacional já materializado.
- Duma ameaça externa concretizada.
- Euma vulnerabilidade ainda não explorada. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
Vulnerabilidade é uma fraqueza ou ponto fraco que pode ser explorado por uma ameaça; incidente é quando essa fraqueza já foi explorada e gerou (ou quase gerou) dano. Senha fraca é a fraqueza em si — o "buraco na cerca" —, não o invasor nem o prejuízo.
- (A) Incorreta: risco não depende de dano já ocorrido; senha fraca é risco real, apenas ainda não concretizado.
- (B) Incorreta: incidente exige exploração/evento efetivo; aqui não houve acesso indevido nem dano registrado.
- (C) Incorreta: impacto materializado significa dano já ocorrido; a questão afirma expressamente que não houve dano.
- (D) Incorreta: ameaça é o agente/causa externa (hacker, malware); o enunciado trata de uma fraqueza interna, não de ameaça concretizada.
- (E) Correta: senha fraca é uma vulnerabilidade (falha no controle de acesso) que ainda não foi explorada — exatamente o conceito de fragilidade existente sem incidente associado.
Distrator mais tentador — letra (B): a banca insere "sem registro de acesso indevido ou dano" justamente para induzir o aluno a associar "senha fraca" a "problema de segurança = incidente". A armadilha é confundir vulnerabilidade (condição latente) com incidente (evento que explora a vulnerabilidade). Sem exploração, não há incidente — só vulnerabilidade.
Fonte: CEBRASPE SEMA AM 25 2025 Técnico de Nível Superior – Especialidade: Análise de Redes. Reproduzida para fins de estudo.