Questão nº 50
Questão de Tecnologia da Informação · FGV TJ-MS 2024 (nº 50)
A área de segurança do TJMS utilizou uma ferramenta automatizada para procurar vulnerabilidades nos ativos de rede do Tribunal. A ferramenta gerou um relatório que foi entregue para a área de infraestrutura e redes. Esta, após analisar o teor do relatório, agradeceu a atitude proativa da área de segurança, mas decidiu não adotar nenhuma ação, no momento, por estar atuando em outras atividades prioritárias.
A decisão da área de infraestrutura e redes estaria correta se as vulnerabilidades registradas:
- Aestivessem presentes na avaliação e testes de segurança (ATS) realizados durante o processo de avaliação de riscos e ressurgissem;
- Brepresentassem zero day, razão pela qual não precisariam ser tratados com prioridade;
- Crepresentassem uma falha de configuração crítica que a equipe repararia assim que possível;
- Drepresentassem falsos positivos em decorrência de uma configuração requerida por seu ambiente; (alternativa correta)
- Erepresentassem propriedades extrínsecas do ativo, razão pela qual não precisariam ser consideradas.
Resposta comentada
Gabarito Alternativa D
A gestão de vulnerabilidades é o processo de identificar, avaliar, tratar e monitorar falhas de segurança em sistemas e ativos, visando reduzir o risco de ataques.
(A) Incorreta: Se vulnerabilidades ressurgem após terem sido identificadas em avaliações anteriores, isso indica que não foram tratadas adequadamente ou que novas instâncias surgiram, o que exigiria maior atenção e não a inação.
(B) Incorreta: Uma vulnerabilidade zero-day é uma falha desconhecida e sem correção oficial, sendo extremamente crítica e exigindo ações imediatas de mitigação, e não a falta de prioridade.
(C) Incorreta: Uma falha de configuração crítica demanda tratamento urgente. A decisão de "não adotar nenhuma ação, no momento" seria inadequada para algo classificado como crítico.
(D) Correta: Se as "vulnerabilidades" identificadas pela ferramenta são, na verdade, falsos positivos — ou seja, a ferramenta interpretou erroneamente uma configuração legítima e necessária do ambiente como uma falha — então não há uma vulnerabilidade real a ser corrigida. Nesse caso, a decisão de não agir é correta, pois não há problema real.
(E) Incorreta: Propriedades extrínsecas (como controles de rede ou segmentação) podem mitigar o risco de uma vulnerabilidade, mas não a eliminam. A vulnerabilidade ainda existe e deve ser considerada na avaliação de risco, mesmo que a decisão final seja aceitar o risco devido aos controles existentes. Ignorá-las completamente seria negligente.
Fonte: FGV TJ-MS 2024 Técnico de Nível Superior - Analista de Infraestrutura de Redes (Caderno Tipo 1). Reproduzida para fins de estudo.