Questão nº 64
Questão de Gestão de TI · FGV DPGE-RJ 2014 (nº 64)
A função da gestão de vulnerabilidades técnicas é reduzir os riscos resultantes da exploração de vulnerabilidades técnicas conhecidas. Uma das primeiras ações que se deve por em prática para implementá-la é
- Autilizar sistemas e software reconhecidos como de alta integridade.
- Bgarantir que haja controle de versão de todas as atualizações de software.
- Cinvestigar os sistemas de software da organização para identificar a presença de código malicioso.
- Dhabilitar a geração de logs de acesso à rede da organização.
- Erealizar um inventário completo e atualizado dos ativos de informação. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
A gestão de vulnerabilidades técnicas é o processo de encontrar e corrigir as fraquezas (vulnerabilidades) em sistemas e programas de computador antes que criminosos as explorem, diminuindo o risco de ataques. Para começar esse processo, é preciso saber o que você tem para proteger.
- (A) Incorreta: Embora seja uma boa prática de segurança, selecionar software de alta integridade é uma medida preventiva na aquisição, não a primeira ação para gerenciar vulnerabilidades em todos os ativos já existentes na organização.
- (B) Incorreta: O controle de versão de atualizações é parte da gestão de mudanças e de patches, que vem depois de você saber quais ativos precisam de atualização e quais vulnerabilidades eles possuem.
- (C) Incorreta: Investigar código malicioso é uma atividade de detecção de ameaças ou resposta a incidentes, diferente da gestão de vulnerabilidades, que foca em fraquezas potenciais (não necessariamente exploradas) nos sistemas. Armadilha da banca: Confunde a identificação de vulnerabilidades (fraquezas) com a detecção de malware (ameaça ativa).
- (D) Incorreta: A geração de logs é essencial para monitoramento e auditoria, mas é uma ação de controle e detecção que se implementa após você ter um entendimento dos ativos que precisam ser monitorados.
- (E) Correta: Para gerenciar vulnerabilidades, você precisa primeiro saber quais ativos de informação (servidores, computadores, softwares, bancos de dados, etc.) a organização possui. Sem um inventário completo e atualizado, é impossível identificar onde as vulnerabilidades podem existir e, consequentemente, gerenciá-las. É a base para qualquer programa de segurança.
Fonte: FGV DPGE-RJ 2014 Técnico Superior Especializado em Gestão em Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.