Questão nº 50

Questão de Tecnologia da Informação · FGV TJ-MS 2024 (nº 50)

FGV2024Técnico de Nível Superior - Analista de Infraestrutura de RedesTecnologia da Informação
Gabarito: Dver comentário ↓

A área de segurança do TJMS utilizou uma ferramenta automatizada para procurar vulnerabilidades nos ativos de rede do Tribunal. A ferramenta gerou um relatório que foi entregue para a área de infraestrutura e redes. Esta, após analisar o teor do relatório, agradeceu a atitude proativa da área de segurança, mas decidiu não adotar nenhuma ação, no momento, por estar atuando em outras atividades prioritárias.

A decisão da área de infraestrutura e redes estaria correta se as vulnerabilidades registradas:

Resposta comentada

Gabarito Alternativa D

A gestão de vulnerabilidades é o processo de identificar, avaliar, tratar e monitorar falhas de segurança em sistemas e ativos, visando reduzir o risco de ataques.

(A) Incorreta: Se vulnerabilidades ressurgem após terem sido identificadas em avaliações anteriores, isso indica que não foram tratadas adequadamente ou que novas instâncias surgiram, o que exigiria maior atenção e não a inação.
(B) Incorreta: Uma vulnerabilidade zero-day é uma falha desconhecida e sem correção oficial, sendo extremamente crítica e exigindo ações imediatas de mitigação, e não a falta de prioridade.
(C) Incorreta: Uma falha de configuração crítica demanda tratamento urgente. A decisão de "não adotar nenhuma ação, no momento" seria inadequada para algo classificado como crítico.
(D) Correta: Se as "vulnerabilidades" identificadas pela ferramenta são, na verdade, falsos positivos — ou seja, a ferramenta interpretou erroneamente uma configuração legítima e necessária do ambiente como uma falha — então não há uma vulnerabilidade real a ser corrigida. Nesse caso, a decisão de não agir é correta, pois não há problema real.
(E) Incorreta: Propriedades extrínsecas (como controles de rede ou segmentação) podem mitigar o risco de uma vulnerabilidade, mas não a eliminam. A vulnerabilidade ainda existe e deve ser considerada na avaliação de risco, mesmo que a decisão final seja aceitar o risco devido aos controles existentes. Ignorá-las completamente seria negligente.

Fonte: FGV TJ-MS 2024 Técnico de Nível Superior - Analista de Infraestrutura de Redes (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho