Pular para o conteúdo principal

Questão de Segurança da Informação — Sistemas de Prevenção-Detecção de Intrusão — CESPE / CEBRASPE 2021

Segurança da InformaçãoSistemas de Prevenção-Detecção de Intrusão
Código
ce130582
Banca
CESPE / CEBRASPE
Órgão
TJ-RJ
Ano
2021
Nível
Superior
Cargo
Analista Judiciário - Analista de Segurança da Informação
A proteção de segurança de rede computacional de determinado tribunal é composta por firewall de aplicação Web (WAF), sistema de detecção e prevenção de intrusão (IDS/IPS), firewall e listas de acessos (ACL) utilizadas em switchs e roteadores. Um atacante conseguiu, a partir da Internet, ultrapassar a proteção dessa rede e acessar indevidamente informações restritas. A aplicação web afetada, E-processos, é utilizada para gestão de processos judiciais, sendo acessada tanto pela Internet quanto pela rede interna por diversos perfis de usuários, como servidores, advogados, juízes. A aplicação conta com alguns recursos de segurança, como bloqueio por tentativa de força bruta e protocolo de transferência de hipertexto seguro (HTTPS). Durante a análise do incidente, identificou-se a utilização da técnica de SQL Injection na exploração de uma vulnerabilidade na E-processos, o que permitiu o acesso não autorizado a dados armazenados no servidor de banco de dados.Nessa situação hipotética, as falhas que podem ser identificadas incluem
  1. AIDS/IPS configurado no modo de detecção e fluxo de comunicação da Internet para o servidor na porta TCP 443 liberado no firewall
  2. BIDS/IPS configurado em modo de detecção e fluxo de comunicação da Internet para o servidor na porta TCP 443 liberado na ACL do roteador de borda.
  3. CWAF com regra de SQL Injection desativada no fluxo de comunicação da Internet para o servidor na porta TCP 443 e IDS/IPS configurado em modo de prevenção.
  4. DIDS/IPS configurado em modo de prevenção com regra de SQL Injection desativada no fluxo de comunicação da Internet para o servidor na porta TCP 443 e WAF com inspeção desativada para SSL/TLS em HTTP.
  5. EIDS/IPS e WAF com inspeção desativada para SSL/TLS em HTTP e fluxo de comunicação da Internet para o servidor nas portas TCP 80 e 443 liberadas na ACL do roteador de borda e no firewall.
Revelar gabarito e comentário

GabaritoD — IDS/IPS configurado em modo de prevenção com regra de SQL Injection desativada no fluxo de comunicação da Internet para o servidor na porta TCP 443 e WAF com inspeção desativada para SSL/TLS em HTTP.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Análise de falhas de segurança em ataque SQL Injection via HTTPS

Gabarito: letra D. O ataque SQL Injection sobre HTTPS (porta 443) só pôde ser realizado, mesmo com WAF e IDS/IPS presentes, porque: (1) o WAF não inspecionava o tráfego SSL/TLS (não conseguia decriptar o payload para analisar a injeção) e (2) o IDS/IPS, embora em modo de prevenção, tinha a regra de SQL Injection desativada para aquele fluxo. Essas duas falhas combinadas permitem que o ataque passe despercebido.

A banca testa o conhecimento sobre a necessidade de inspeção SSL/TLS para que firewalls de aplicação (WAF) e sistemas de prevenção (IPS) analisem o conteúdo de requisições HTTPS. Sem essa inspeção, o tráfego criptografado é opaco para esses dispositivos.


Dispositivo de Segurança

Configuração que Permitiu o Ataque (Alternativa D)

Configuração que Impediria o Ataque

WAF

Inspeção SSL/TLS desativada (não decripta o tráfego HTTPS)

Inspeção SSL/TLS ativada para analisar o payload

IDS/IPS

Modo de prevenção, mas com regra de SQL Injection desativada

Modo de prevenção com regra de SQL Injection ativada

Firewall / ACL

Fluxo na porta TCP 443 liberado (necessário para o ataque)

Bloqueio na porta 443 (impediria o acesso legítimo)

Alternativa A — ❌ Incorreta

Afirma apenas que o IDS/IPS está em modo de detecção (não prevenção) e o firewall libera a porta 443. Isso não é suficiente para explicar o sucesso do SQL Injection: se o WAF estivesse ativo e com inspeção SSL, poderia bloquear o ataque. A falha omitida é justamente a desativação da inspeção SSL no WAF e/ou a regra de SQL Injection desativada.

Alternativa B — ❌ Incorreta

Similar à A, mas troca o firewall pela ACL do roteador. O mesmo problema persiste: não aborda a inspeção SSL nem a regra do WAF/IDS.

Alternativa C — ❌ Incorreta

Diz que o WAF tem a regra de SQL Injection desativada e o IDS/IPS está em modo de prevenção. Se o IDS/IPS estivesse em modo de prevenção e com inspeção SSL habilitada, poderia bloquear o ataque, mesmo com a regra do WAF desativada. A falha real é que ambos não inspecionavam o tráfego SSL – por isso o ataque passou.

Alternativa D — ✅ Correta ⟵ GABARITO

Aponta duas falhas precisas:

  • O IDS/IPS está em modo de prevenção mas com regra de SQL Injection desativada (logo, não bloqueia mesmo que visse o ataque).

  • O WAF tem inspeção SSL/TLS desativada (não consegue decriptar o tráfego HTTPS).

Juntas, essas condições explicam integralmente o sucesso do ataque: o payload malicioso viaja criptografado, o WAF não o enxerga, e o IDS/IPS, mesmo que enxergasse (se houver inspeção), está com a regra desligada.

Alternativa E — ❌ Incorreta

Menciona que ambos (IDS/IPS e WAF) têm inspeção SSL desativada, mas não menciona o estado da regra de SQL Injection no IDS/IPS. Se o IDS/IPS estivesse com a regra ativa, mesmo sem inspeção SSL poderia, em tese, detectar o ataque por outros meios? Na prática, sem decriptar o HTTPS, o IDS/IPS não vê o payload – mas a redação não deixa claro. Além disso, inclui a permissão na porta 80, que não é relevante para o ataque (porta 443). A alternativa D é mais direta e completa.

NÃO CAIA NESSA!

A banca tenta confundir o candidato sobre o papel da inspeção SSL/TLS. Muitos pensam que o WAF ou IDS/IPS “conseguem ver” o conteúdo HTTPS mesmo sem decriptação. Não conseguem. Sem inspeção, o tráfego criptografado é invisível para esses dispositivos. A alternativa C é a mais enganosa porque parece razoável (WAF com regra desligada, mas IPS em prevenção), mas esquece que o IPS também precisa ver o tráfego.


Gabarito: letra D — a única que combina a desativação da regra de SQL Injection no IDS/IPS com a desativação da inspeção SSL no WAF.

Link permanente: /questoes/ce130582