← CISSP: segurança, risco e operação
06 / 15 · 30 MIN

Avaliação, testes e limites da evidência

Formula conclusões que correspondam ao que foi realmente testado.

Conceito e mecanismo

Um teste de segurança começa com autorização e regras de execução. Define alvos, métodos permitidos, horários, limites de impacto, critérios de paragem e contactos. Acessibilidade técnica não demonstra permissão para testar um sistema de terceiros. Depois, escolhe técnicas que respondam à pergunta: um scan identifica candidatos, um ensaio autorizado pode demonstrar exploração e uma revisão de configuração analisa controlos declarados ou efetivos. As técnicas complementam-se. Um banner de versão pode divergir de um backport; valida evidência do patch e comportamento relevante antes de fechar como falso positivo ou falha confirmada. Regista condições para que outra equipa consiga compreender o alcance da conclusão.

Aplicação guiada

Sem findings num scan público não significa que as funções autenticadas foram avaliadas. Compara cobertura executada com critérios de aceitação e apresenta exclusões de forma visível. Se 18 de 20 findings conhecidos foram corrigidos, tens 90% de tratamento desse conjunto; não tens 90% de segurança de toda a organização. Mantém denominador, período e âmbito no reporte. Para um modelo de IA, define ainda testes de abuso e qualidade com critérios próprios; sucesso num conjunto pequeno de exemplos não demonstra comportamento em todos os contextos. Uma revisão independente pode reutilizar evidência da equipa implementadora, mas precisa de satisfazer a independência definida na política. No comité de release, trata lacunas com testes adicionais autorizados ou alteração formal do âmbito. Evita ampliar conclusões para cumprir uma data, porque a equipa de RUN herdará precisamente os caminhos que não foram demonstrados.

NA PRÁTICA

O contrato exige testar administração autenticada, mas o relatório só cobre login público: o requisito continua por demonstrar.

Armadilhas comuns

Sem findings como ausência de risco; âmbito implícito; percentagem sem denominador; mudar o autor do relatório como independência.

Tópicos relacionados: Operações, incidentes e recuperação · Software seguro e cadeia de fornecimento

Leva esta ideia contigo

Evidência útil mostra o que foi avaliado, como, com que resultado e com que limitações.

Criar conta

Referência: Technical Guide to Security Testing and Assessment · CISSP outline effective April 15, 2024; current AI guidance consulted 2026-09-29

CISSP® é uma marca registada de ISC2, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por ISC2. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.