Questão nº 36

Questão de Tecnologia da Informação · FCC TRT22 2022 (nº 36)

FCC2022Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da InformaçãoTecnologia da Informação
Gabarito: Cver comentário ↓

Um Técnico resolve adotar, como medida de segurança, a realização de testes de invasão externos e internos periódicos. Como ele segue as orientações indicadas nas medidas de segurança do CIS Controls v8, deverá realizar testes dos tipos

Resposta comentada

Gabarito Alternativa C

Penetration testing (ou "teste de invasão") é uma simulação de ataque cibernético para encontrar vulnerabilidades em sistemas, redes ou aplicações. O CIS Controls v8 recomenda esses testes para identificar e corrigir falhas de segurança, e os tipos de testes são frequentemente classificados pela quantidade de informação que o testador tem sobre o sistema.

  • (A) Incorreta: Estas são categorias de alvos ou escopos de testes (ex: testar uma aplicação web, uma rede Wi-Fi, um sistema Windows), não os tipos de testes baseados no nível de conhecimento do testador.
  • (B) Incorreta: Estas descrevem abordagens ou focos específicos dentro de um teste de invasão (ex: focar em explorar vulnerabilidades conhecidas ou em entregar um payload malicioso), não os tipos gerais de testes baseados no conhecimento.
  • (C) Correta: Clear box (também conhecido como white box) significa que o testador tem conhecimento total do sistema (código, arquitetura, credenciais, etc.), simulando um atacante interno ou um desenvolvedor mal-intencionado. Opaque box (também conhecido como black box) significa que o testador não tem conhecimento prévio sobre o sistema, simulando um atacante externo sem informações privilegiadas. O CIS Controls v8 incentiva testes que cobrem diferentes perspectivas, o que inclui essas duas abordagens de conhecimento para uma avaliação completa.
  • (D) Incorreta: Full intrusion e full detection não são classificações padronizadas de tipos de testes de invasão. Full intrusion pode ser o resultado de um teste bem-sucedido, e full detection refere-se à capacidade de defesa, não ao tipo de teste.
  • (E) Incorreta: Black box e white box são termos válidos e sinônimos de opaque box e clear box, respectivamente. No entanto, red box não é um tipo padronizado de teste de invasão na mesma classificação. A armadilha da banca aqui é a inclusão de red box: embora Red Team seja um conceito válido e importante em segurança (simulando um adversário real de forma abrangente, incluindo testes de invasão, engenharia social, etc.), red box não é um tipo de teste de invasão classificado pelo nível de conhecimento, como são black box e white box.

Fonte: FCC TRT22 2022 Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho