Questão nº 68
Questão de Análise de Sistemas · CESGRANRIO BNDES 01/2024 (nº 68)
O Common Vulnerability Scoring System (CVSS) é um framework aberto para comunicar as características e a gravidade das vulnerabilidades de sistemas que propõe uma maneira de capturar as principais características de uma vulnerabilidade e de produzir uma pontuação numérica que reflete sua gravidade e pode ser traduzida em uma representação qualitativa.
Os quatro grupos de métricas definidos no CVSS versão 4.0 são:
- ABase, Threat, Temporal e Supplemental
- BBase, Threat, Environmental e Temporal
- CBase, Threat, Environmental e Supplemental (alternativa correta)
- DBase, Temporal, Environmental e Supplemental
- EThreat, Temporal, Environmental e Supplemental
Resposta comentada
Gabarito Alternativa C
O CVSS v4.0 organiza a análise de uma vulnerabilidade em quatro grupos de métricas que avaliam, respectivamente: as características intrínsecas (não mudam com o tempo ou ambiente), a exploração ativa no mundo real, o impacto no ambiente específico da vítima, e informações extras opcionais. Pense assim: Base (o "DNA" do problema), Threat (o "perigo atual"), Environmental (o "contexto do cliente") e Supplemental (o "extras" para detalhar).
- (A) Incorreta: Troca "Environmental" por "Temporal", mas o CVSS v4.0 removeu o grupo Temporal como obrigatório (ele foi fundido ao Threat). A pegadinha aqui é usar o nome antigo do CVSS v3.x, que tinha Base, Temporal, Environmental.
- (B) Incorreta: Inclui "Temporal" e omite "Supplemental". Essa é a armadilha clássica da banca: o aluno que estudou o CVSS v3.0/v3.1 (que tinha Base, Temporal, Environmental) marca esta opção sem perceber que a v4.0 substituiu Temporal por Threat e adicionou Supplemental.
- (C) Correta: O gabarito oficial. O CVSS v4.0 define exatamente os grupos Base (características imutáveis da falha), Threat (nível de exploração ativa, como CISA KEV), Environmental (ajustes conforme o ambiente do usuário, ex.: se o sistema é crítico) e Supplemental (metadados opcionais, como se a vulnerabilidade é automática ou requer interação humana).
- (D) Incorreta: Mantém "Temporal" (que não existe na v4.0) e omite "Threat". Quem decora a lista sem entender a evolução das versões cai aqui, pois "Temporal" parece fazer sentido (mudanças ao longo do tempo), mas a v4.0 a absorveu no Threat.
- (E) Incorreta: Esquece o grupo Base, que é o coração do framework (sem ele, não há pontuação). A banca tenta confundir quem acha que "Threat" e "Temporal" são sinônimos e que "Base" é óbvio demais para ser citado.
Fonte: CESGRANRIO BNDES 01/2024 Analista - Análise de Sistemas (Cibersegurança) (Caderno Prova 2). Reproduzida para fins de estudo.