Alternativa D - Uma fragilidade de um ativo que pode ser explorada por ameaças.
Definição de Vulnerabilidade
Na segurança da informação, a vulnerabilidade refere-se a uma falha, lacuna ou fraqueza em um sistema, processo ou controle que pode ser aproveitada por um agente mal-intencionado. Para entender melhor, podemos decompor o conceito em três elementos fundamentais:
- Ativo: O que precisa ser protegido (dados, hardware, software).
- Falha/Fragilidade: O erro de configuração, bug de código ou falta de política.
- Exploração: O ato de usar essa falha para causar danos.
Uma analogia simples seria pensar na segurança de uma casa:
- A porta destrancada é a vulnerabilidade.
- O ladrão é a ameaça.
- A invasão da casa é o incidente.
Análise das Alternativas
Para garantir a precisão da resposta, vamos analisar cada opção com base nas normas internacionais (como ISO/IEC 27000):
- A) Uma causa potencial de um incidente indesejado: Esta é a definição de Ameaça (Threat). A ameaça é o agente externo ou interno que pode explorar a vulnerabilidade.
- B) Uma mudança não desejável nos objetivos de negócios: Refere-se ao Impacto ou à materialização do Risco, focando no prejuízo aos objetivos organizacionais.
- C) Uma medida que pode modificar o risco: Define um Controle de segurança. São as ações implementadas para prevenir, detectar ou mitigar riscos.
- D) Uma fragilidade de um ativo que pode ser explorada por ameaças: Corresponde exatamente à definição de Vulnerabilidade. É a condição passiva que espera ser ativada por uma ameaça.
- E) Um evento indesejado que compromete a segurança da informação: Define um Incidente de segurança. É o resultado prático quando uma ameaça explora uma vulnerabilidade com sucesso.
Conclusão
A vulnerabilidade é intrinsecamente uma fraqueza interna que abre portas para ameaças externas. Portanto, a alternativa que descreve corretamente esse conceito como uma fragilidade passível de exploração é a D.