← CEH: avaliação ética, evidência e correções
01 / 9 · 35 MIN

Âmbito, autorização e relatório de risco

Transforma uma avaliação técnica num trabalho autorizado e numa decisão rastreável.

Conceito e mecanismo

Uma avaliação começa por definir o que pode ser testado, por quem, quando e com que limites. A lista de ativos deve distinguir homologação, produção e serviços de terceiros. Descobrir um endpoint da mesma organização não o acrescenta automaticamente ao acordo. Uma autorização útil também identifica contactos, dados permitidos, condições de paragem e tratamento da evidência. O resultado deve separar observação, hipótese e conclusão. Um banner pode sugerir uma versão; não demonstra exploração. Um alerta grave pode justificar investigação; não prova impacto financeiro concreto. Preservar estas distinções melhora a qualidade do relatório e ajuda as equipas a decidir o próximo passo.

Aplicação guiada

Num projeto fictício de liquidação, um host de produção surge perto do fim da janela de testes. Regista a descoberta e pede decisão sobre um ensaio posterior; não uses a urgência para alargar o âmbito. Ao apresentar achados ao comité, mantém a gravidade técnica e acrescenta exposição, dependências e impacto do processo. Dois valores CVSS Base iguais podem exigir prioridades diferentes. Para cada ação, identifica responsável, prazo, critério de reteste e risco que permanece. A aceitação pelo gestor competente deve ser explícita. Uma conclusão limitada e sustentada é mais útil do que declarar toda a plataforma segura quando parte dela não foi observada.

NA PRÁTICA

Mesmo CVSS Base, contextos diferentes: laboratório isolado e serviço exposto de pagamentos.

Armadilhas comuns

Propriedade como autorização; urgência como exceção; gravidade como risco completo; ausência de teste como aprovação.

Tópicos relacionados: Reconhecimento e limites da observação · Sistemas, vulnerabilidades e evidência · Redes, perímetro e sessões

Leva esta ideia contigo

Mantém âmbito, evidência e autoridade ligados à decisão.

Criar conta

Referência: Security testing and assessment · CEH 312-50, Exam Blueprint v5.0 effective2024-04-10; Candidate Handbook v7.3 (2026-09-21)

Certified Ethical Hacker® e CEH® são marcas registadas de EC-Council. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por EC-Council. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.