Questão nº 75

Questão de Tecnologia da Informação · FGV CGE-SP 2025 (nº 75)

FGV2025Auditor Estadual de Controle - Tecnologia da InformaçãoTecnologia da Informação
Gabarito: Dver comentário ↓

Sobre as categorias de soluções de proteção, no contexto de segurança em ambientes cloud-native, avalie as afirmativas a seguir.

I. CWPP (Cloud Workload Protection Platform) é responsável pela análise de vulnerabilidades em imagens de contêineres armazenadas em registries e pelo escaneamento de código de infraestrutura (IaC) antes do deployment, não provendo proteção durante a execução (runtime) das workloads.
II. CSPM (Cloud Security Posture Management) identifica e corrige configurações inadequadas de recursos cloud através de avaliação contínua contra benchmarks de segurança e frameworks de compliance, focando em postura de segurança e misconfigurations como buckets públicos, criptografia desabilitada e security groups permissivos.
III. CNAPP (Cloud Native Application Protection Platform) unifica funcionalidades de CSPM e CWPP em uma plataforma única, adicionando capacidades como análise de IaC, segurança de APIs, CIEM (Cloud Infrastructure Entitlement Management) e correlação de eventos através do ciclo de vida completo de aplicações cloud-native.

Está correto o que se afirma em

Resposta comentada

Gabarito Alternativa D

Conceito-chave: Em cloud-native, você precisa proteger tanto a configuração da nuvem (quem deixou o balde aberto?) quanto a execução das cargas de trabalho (o contêiner rodando está sendo atacado?). CSPM cuida da postura/configuração, CWPP protege a workload em runtime (e também na build), e CNAPP é a plataforma que junta tudo isso.

  • (A) Incorreta: A afirmativa I é falsa porque o CWPP atua exatamente no runtime das workloads (proteção contra exploits, monitoramento de processos, etc.), além de fazer análise de imagens e IaC na fase de build. A banca tenta te enganar dizendo que ele "não provê proteção em runtime", o que é o oposto da realidade.
  • (B) Incorreta: A afirmativa I é falsa (como explicado acima), então qualquer combinação que inclua a I está errada. A II e a III estão corretas, mas a presença da I invalida esta opção.
  • (C) Incorreta: A afirmativa I é falsa, então a combinação I + III não pode ser o gabarito. A III está correta, mas a I derruba a alternativa.
  • (D) Correta: Esta é a resposta certa porque a II descreve perfeitamente o CSPM (avaliação contínua contra benchmarks, foco em misconfigurations como buckets públicos e security groups permissivos) e a III define corretamente o CNAPP (plataforma unificada que combina CSPM + CWPP + IaC + CIEM + segurança de APIs). A I está errada, então "II e III, apenas" é o gabarito.
  • (E) Incorreta: A afirmativa I está errada (CWPP protege em runtime), então "I, II e III" não pode ser correto. A banca coloca essa opção para quem não sabe a diferença entre as fases de proteção (build vs. runtime) e marca tudo como verdadeiro.

Fonte: FGV CGE-SP 2025 Auditor Estadual de Controle - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho