No que se refere à segurança da informação, assinale a opção...

Próximas questões
Com base no mesmo assunto
Q4240733 Segurança da Informação
No que se refere à segurança da informação, assinale a opção que apresenta a definição de gray box. 
Alternativas

Gabarito comentado

Confira o gabarito comentado por um dos nossos professores

Gabarito: A

Fundamento decisivo: A distinção decisiva era o nível de conhecimento ou acesso prévio ao alvo: a alternativa correta é a que indica acesso limitado, próprio do gray box.

Tema central: Definição de gray box
Análise das alternativas
A
Certa
A alternativa A está correta porque descreve um teste em que há acesso limitado ao sistema, isto é, conhecimento parcial sobre o alvo. Esse é o critério técnico que define o gray box.
B
Errada
Está errada porque fala em avaliação profunda de todas as camadas de segurança e revisão de código, o que remete a abordagem de white box. O erro está em usar conhecimento interno amplo e análise extensa do sistema, quando gray box se define por conhecimento parcial.
C
Errada
Está errada porque descreve simulação de ataque real externo e teste de exposição à Internet, traços típicos de black box. O confronto decisivo é este: ataque externo sem conhecimento interno relevante não corresponde a gray box.
D
Errada
Está errada porque menciona acesso total às credenciais administrativas, o que afasta a ideia de conhecimento parcial e aproxima o cenário de white box. Além disso, a expressão 'exclusivamente em produção' não define a modalidade gray box.
E
Errada
Está errada porque afirma 'sem qualquer conhecimento prévio', o que é característica de black box, não de gray box. Além disso, a própria alternativa é conceitualmente inconsistente ao combinar ausência total de conhecimento com usuários legítimos de acesso privilegiado.
Pegadinha da questão
A confusão explorada foi trocar o critério definidor do gray box. O ponto decisivo é o nível de conhecimento ou acesso prévio: parcial.
Dica para questões semelhantes
  • Classifique box testing pelo nível de conhecimento prévio: nenhum ou irrelevante = black box; parcial ou limitado = gray box; amplo ou interno = white box.
  • Não use profundidade da auditoria como critério de classificação; o definidor é o grau de conhecimento ou acesso ao sistema.
  • Se a alternativa mencionar revisão de código ou visão completa das camadas internas, a tendência é white box, não gray box.
  • Se a alternativa combinar 'sem conhecimento prévio' com acesso privilegiado, há incompatibilidade conceitual a ser eliminada.

Clique para visualizar este gabarito

Visualize o gabarito desta questão clicando no botão abaixo