Questão nº 31

Questão de Tecnologia da Informação · FCC TRT23 2022 (nº 31)

FCC2022Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da InformaçãoTecnologia da Informação
Gabarito: Cver comentário ↓

Considere os tipos de testes de penetração (pentest) abaixo a serem realizados no Tribunal.

I. Este teste tem como objetivo realizar uma auditoria de segurança detalhada dos sistemas do Tribunal e fornecer ao pen tester o máximo de detalhes possível. Como resultado, os testes são mais completos porque o pen tester tem pleno conhecimento e acesso ao código-fonte e ao ambiente de desenvolvimento.

II. O agente responsável pelo teste, de forma mal-intencionada, tenta persuadir ou enganar os funcionários do Tribunal a fornecerem informações confidenciais, como nome de usuário, e-mail, senha etc.

III. Neste teste, o pen tester recebe pouca ou nenhuma informação sobre a infraestrutura de TI do Tribunal. O principal benefício é simular um ataque cibernético do mundo real, no qual o pen tester assume o papel de um invasor desinformado.

IV. Neste teste, o pen tester tenta comprometer as barreiras para acessar a infraestrutura, o prédio, os sistemas ou os funcionários do Tribunal. O principal benefício é expor pontos fracos e vulnerabilidades em controles de acesso (fechaduras, barreiras, câmeras ou sensores) para que as falhas possam ser corrigidas rapidamente.

Os testes de I a IV correspondem, correta e respectivamente, a

Resposta comentada

Gabarito Alternativa C

Um teste de penetração (pentest) é uma simulação de ataque cibernético para identificar vulnerabilidades em sistemas, redes ou pessoas, antes que um atacante real as explore. Existem diferentes tipos, classificados pelo nível de conhecimento que o testador tem do alvo.

(A) Incorreta: A descrição I corresponde a White Box, não Black Box, e a descrição III corresponde a Black Box, não White Box. Além disso, "access control" para IV é muito genérico, sendo "physical" mais preciso para a descrição.
(B) Incorreta: A descrição I corresponde a White Box, não Black Box. A descrição II é sobre o método de obtenção de informações (engenharia social), não o tipo de informação ("sensitive information"). A descrição III corresponde a Black Box, não Gray Box. A descrição IV é sobre segurança física, não lógica.
(C) Correta:

  • I (White Box): O testador tem conhecimento total do sistema, incluindo código-fonte e ambiente, permitindo uma auditoria detalhada.
  • II (Social Engineering): O testador manipula pessoas para obter informações confidenciais, explorando o fator humano.
  • III (Black Box): O testador não tem conhecimento prévio do sistema, simulando um ataque externo real.
  • IV (Physical): O testador tenta comprometer barreiras físicas e controles de acesso (fechaduras, câmeras) para acessar instalações.
    (D) Incorreta: A descrição I corresponde a White Box, não Gray Box. A descrição II é sobre Social Engineering, não web application. A descrição III corresponde a Black Box, não White Box. "Access control" para IV é muito genérico, sendo "physical" mais preciso para a descrição.
    (E) Incorreta: A descrição II é sobre o método de obtenção de informações (Social Engineering), não o tipo de informação ("sensitive information"). A descrição IV é sobre segurança física, não wireless.

Fonte: FCC TRT23 2022 Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho