Questão nº 39
Questão de Análise de Sistemas · CESGRANRIO BNDES 01/2024 (nº 39)
Um dos principais desafios dos sistemas informatizados permanentemente conectados é se manter seguro frente às novas ameaças que surgem continuamente. Um recurso importante nesse contexto é o National Vulnerabilities Database (NVD).
A NVD é uma base de dados que pode ser usada para
- Aconhecer os novos ataques zero-day que serão ainda empregados.
- Bcriar uma tabela de tipos de malware conhecidos.
- Celencar uma lista das principais atualizações a serem aplicadas para se proteger de vulnerabilidades desconhecidas.
- Dgerar um relatório de estruturas vulneráveis a ataques físicos.
- Elistar um conjunto de vulnerabilidades já descobertas para serem consertadas. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
A NVD (National Vulnerability Database) é um catálogo público e gratuito do governo dos EUA que lista vulnerabilidades já descobertas e catalogadas em softwares e hardwares, com identificadores (CVE), gravidade e referências para correção. Ou seja, ela não prevê o futuro, não foca em malware e não trata de ataques físicos — ela é o "prontuário" do que já foi achado e precisa de remendo (patch).
- (A) Incorreta: A NVD não prevê ataques futuros; ela cataloga vulnerabilidades já descobertas e divulgadas, não "zero-day" que ainda serão empregados (zero-day é uma falha desconhecida do fabricante, que a NVD só registra depois que é revelada).
- (B) Incorreta: A NVD não é uma tabela de tipos de malware (vírus, worms, trojans); ela lista vulnerabilidades (falhas de código), não as ameaças que as exploram.
- (C) Incorreta: A NVD não gera uma lista de atualizações para vulnerabilidades desconhecidas — ela só trabalha com o que já foi identificado e publicado; para desconhecidas, não há registro nem patch.
- (D) Incorreta: A NVD trata de vulnerabilidades lógicas/cibernéticas em software e hardware conectado, não de estruturas físicas ou ataques físicos (como invasão de prédios ou sabotagem de equipamentos).
- (E) Correta: A NVD é exatamente um repositório que lista vulnerabilidades já descobertas (com código CVE, gravidade e referências), permitindo que organizações identifiquem quais falhas conhecidas precisam ser consertadas (aplicação de patches ou mitigação).
Fonte: CESGRANRIO BNDES 01/2024 Analista - Análise de Sistemas (Cibersegurança) (Caderno Prova 2). Reproduzida para fins de estudo.