Questão nº 36
Questão de Tecnologia da Informação · FCC TRT22 2022 (nº 36)
Um Técnico resolve adotar, como medida de segurança, a realização de testes de invasão externos e internos periódicos. Como ele segue as orientações indicadas nas medidas de segurança do CIS Controls v8, deverá realizar testes dos tipos
- Aweb, Wi-Fi, Windows, Linux e IoT.
- Bexploit oriented ou payload oriented.
- Cclear box ou opaque box. (alternativa correta)
- Dfull intrusion ou full detection.
- Eblack box, white box e red box.
Resposta comentada
Gabarito Alternativa C
Penetration testing (ou "teste de invasão") é uma simulação de ataque cibernético para encontrar vulnerabilidades em sistemas, redes ou aplicações. O CIS Controls v8 recomenda esses testes para identificar e corrigir falhas de segurança, e os tipos de testes são frequentemente classificados pela quantidade de informação que o testador tem sobre o sistema.
- (A) Incorreta: Estas são categorias de alvos ou escopos de testes (ex: testar uma aplicação web, uma rede Wi-Fi, um sistema Windows), não os tipos de testes baseados no nível de conhecimento do testador.
- (B) Incorreta: Estas descrevem abordagens ou focos específicos dentro de um teste de invasão (ex: focar em explorar vulnerabilidades conhecidas ou em entregar um payload malicioso), não os tipos gerais de testes baseados no conhecimento.
- (C) Correta:
Clear box(também conhecido comowhite box) significa que o testador tem conhecimento total do sistema (código, arquitetura, credenciais, etc.), simulando um atacante interno ou um desenvolvedor mal-intencionado.Opaque box(também conhecido comoblack box) significa que o testador não tem conhecimento prévio sobre o sistema, simulando um atacante externo sem informações privilegiadas. O CIS Controls v8 incentiva testes que cobrem diferentes perspectivas, o que inclui essas duas abordagens de conhecimento para uma avaliação completa. - (D) Incorreta:
Full intrusionefull detectionnão são classificações padronizadas de tipos de testes de invasão.Full intrusionpode ser o resultado de um teste bem-sucedido, efull detectionrefere-se à capacidade de defesa, não ao tipo de teste. - (E) Incorreta:
Black boxewhite boxsão termos válidos e sinônimos deopaque boxeclear box, respectivamente. No entanto,red boxnão é um tipo padronizado de teste de invasão na mesma classificação. A armadilha da banca aqui é a inclusão dered box: emboraRed Teamseja um conceito válido e importante em segurança (simulando um adversário real de forma abrangente, incluindo testes de invasão, engenharia social, etc.),red boxnão é um tipo de teste de invasão classificado pelo nível de conhecimento, como sãoblack boxewhite box.
Fonte: FCC TRT22 2022 Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.