Questão nº 29
Questão de Tecnologia da Informação · FCC TRT23 2022 (nº 29)
FCC2022Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da InformaçãoTecnologia da Informação
Gabarito: Dver comentário ↓
O teste de penetração (pentest)
- Ared box (conhecido como teste de penetração externo) ocorre quando o pen tester recebe pouca ou nenhuma informação sobre a infraestrutura de TI da empresa e visa simular um ataque cibernético do mundo real, no qual o testador assume o papel de um invasor desinformado.
- Bsocial engineering é usado para descobrir vulnerabilidades ou pontos fracos de segurança em aplicativos baseados na web e usa diferentes técnicas de penetração e ataques com o objetivo de invadir o próprio aplicativo da web.
- Cblack box envolve identificar e examinar as conexões entre todos os dispositivos conectados à rede wireless da empresa, incluindo laptops, tablets, smartphones e qualquer outro dispositivo da Internet das Coisas (IoT).
- Dwhite box ocorre quando o testador tem total conhecimento e acesso ao código-fonte, visando realizar uma auditoria de segurança detalhada dos sistemas da empresa e fornecer ao pen tester o máximo de detalhes possível. (alternativa correta)
- Elogical visa expor fraquezas e vulnerabilidades em controles lógicos (fechaduras, barreiras, câmeras ou sensores) para que as falhas e pontos fracos possam ser mitigados e soluções implementadas para fortalecer a segurança lógica.
Resposta comentada
Gabarito Alternativa D
Um teste de penetração (pentest) é um ataque simulado e autorizado a um sistema de computador, rede ou aplicativo, realizado para encontrar e explorar vulnerabilidades de segurança antes que criminosos reais o façam. Existem diferentes tipos de pentest, classificados principalmente pelo nível de conhecimento que o testador tem sobre o alvo.
- A) Incorreta: O termo
red boxnão é uma classificação padrão de pentest; a descrição fornecida corresponde a um teste black box, onde o testador tem pouca ou nenhuma informação inicial. - B) Incorreta:
social engineeringé uma técnica de ataque que manipula pessoas para obter informações ou acesso, e não um tipo de pentest focado em vulnerabilidades de aplicativos web. - C) Incorreta: A descrição mistura o conceito de
black box(que se refere ao nível de conhecimento do testador) com um tipo de alvo (redes wireless e IoT), não definindo corretamente o que é um teste black box em si. Armadilha da banca: A banca usa um termo conhecido (black box) mas descreve um tipo de alvo (rede wireless/IoT) em vez do nível de conhecimento que define o black box, confundindo o aluno. - (D) Correta: Um teste white box é caracterizado pelo conhecimento completo do testador sobre o sistema, incluindo acesso ao código-fonte e documentação interna, permitindo uma análise aprofundada das vulnerabilidades.
- E) Incorreta: O termo
logicalnão é uma classificação padrão de pentest; a descrição se refere a uma auditoria de segurança física ou teste de penetração física, focada em controles físicos e não em sistemas de TI.
Fonte: FCC TRT23 2022 Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.