Questão nº 69
Questão de Tecnologia da Informação · FGV TRF1 2024 (nº 69)
Um órgão contratou um profissional especialista em ethical hacking para identificar os riscos de ataques aos quais está sujeito. O profissional coletou inúmeras informações sobre os sistemas e ativos, utilizando ferramentas e engenharia social, para realizar testes de segurança e identificar as vulnerabilidades existentes.
Esse procedimento de coleta de informação é conhecido como:
- Afootprinting; (alternativa correta)
- Bpen test;
- Cscanning;
- Dexploitation;
- Eforense digital.
Resposta comentada
Gabarito Alternativa A
Footprinting é a fase inicial de um teste de segurança (como um pentest), onde o profissional coleta o máximo de informações possível sobre o alvo, de forma passiva ou ativa, antes de iniciar ataques. É como um reconhecimento do terreno.
- (A) Correta: Footprinting (ou reconhecimento) é exatamente o processo de coleta de informações sobre o alvo, utilizando diversas técnicas como ferramentas (ex: whois, nslookup) e engenharia social, para entender a estrutura, tecnologias e vulnerabilidades potenciais, conforme descrito na questão.
- (B) Incorreta: Pen test (teste de penetração) é o nome do processo completo de simulação de um ataque para encontrar vulnerabilidades, que inclui o footprinting, scanning, exploração e pós-exploração. A questão se refere a uma fase específica dentro desse processo, a coleta de informações. A armadilha aqui é confundir a parte com o todo.
- (C) Incorreta: Scanning (varredura) é uma fase que vem depois do footprinting, onde o profissional usa ferramentas para identificar portas abertas, serviços em execução e sistemas operacionais, sendo uma forma mais ativa de interação com o alvo.
- (D) Incorreta: Exploitation (exploração) é a fase onde as vulnerabilidades identificadas são utilizadas para obter acesso ou controle sobre o sistema, vindo muito depois da coleta inicial de informações.
- (E) Incorreta: Forense digital é a ciência de recuperar e investigar materiais encontrados em dispositivos digitais, geralmente após um incidente de segurança, para entender o que aconteceu, e não um procedimento proativo de coleta de informações para identificar riscos futuros.
Fonte: FGV TRF1 2024 Analista Judiciário - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.