Questão nº 31
Questão de Tecnologia da Informação · FCC TRT23 2022 (nº 31)
Considere os tipos de testes de penetração (pentest) abaixo a serem realizados no Tribunal.
I. Este teste tem como objetivo realizar uma auditoria de segurança detalhada dos sistemas do Tribunal e fornecer ao pen tester o máximo de detalhes possível. Como resultado, os testes são mais completos porque o pen tester tem pleno conhecimento e acesso ao código-fonte e ao ambiente de desenvolvimento.
II. O agente responsável pelo teste, de forma mal-intencionada, tenta persuadir ou enganar os funcionários do Tribunal a fornecerem informações confidenciais, como nome de usuário, e-mail, senha etc.
III. Neste teste, o pen tester recebe pouca ou nenhuma informação sobre a infraestrutura de TI do Tribunal. O principal benefício é simular um ataque cibernético do mundo real, no qual o pen tester assume o papel de um invasor desinformado.
IV. Neste teste, o pen tester tenta comprometer as barreiras para acessar a infraestrutura, o prédio, os sistemas ou os funcionários do Tribunal. O principal benefício é expor pontos fracos e vulnerabilidades em controles de acesso (fechaduras, barreiras, câmeras ou sensores) para que as falhas possam ser corrigidas rapidamente.
Os testes de I a IV correspondem, correta e respectivamente, a
- ABlack box – social engineering – white box – access control.
- BBlack box – sensitive information – gray box – logical.
- CWhite box – social engineering – black box – physical. (alternativa correta)
- DGray box – web application – white box – access control.
- EWhite box – sensitive information – black box – wireless.
Resposta comentada
Gabarito Alternativa C
Um teste de penetração (pentest) é uma simulação de ataque cibernético para identificar vulnerabilidades em sistemas, redes ou pessoas, antes que um atacante real as explore. Existem diferentes tipos, classificados pelo nível de conhecimento que o testador tem do alvo.
(A) Incorreta: A descrição I corresponde a White Box, não Black Box, e a descrição III corresponde a Black Box, não White Box. Além disso, "access control" para IV é muito genérico, sendo "physical" mais preciso para a descrição.
(B) Incorreta: A descrição I corresponde a White Box, não Black Box. A descrição II é sobre o método de obtenção de informações (engenharia social), não o tipo de informação ("sensitive information"). A descrição III corresponde a Black Box, não Gray Box. A descrição IV é sobre segurança física, não lógica.
(C) Correta:
- I (White Box): O testador tem conhecimento total do sistema, incluindo código-fonte e ambiente, permitindo uma auditoria detalhada.
- II (Social Engineering): O testador manipula pessoas para obter informações confidenciais, explorando o fator humano.
- III (Black Box): O testador não tem conhecimento prévio do sistema, simulando um ataque externo real.
- IV (Physical): O testador tenta comprometer barreiras físicas e controles de acesso (fechaduras, câmeras) para acessar instalações.
(D) Incorreta: A descrição I corresponde a White Box, não Gray Box. A descrição II é sobre Social Engineering, não web application. A descrição III corresponde a Black Box, não White Box. "Access control" para IV é muito genérico, sendo "physical" mais preciso para a descrição.
(E) Incorreta: A descrição II é sobre o método de obtenção de informações (Social Engineering), não o tipo de informação ("sensitive information"). A descrição IV é sobre segurança física, não wireless.
Fonte: FCC TRT23 2022 Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.