Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2023

Segurança da InformaçãoAtaques e ameaças
Código
ce154633
Banca
CESPE / CEBRASPE
Órgão
EMPREL
Ano
2023
Nível
Superior
Cargo
Analista de Sistemas
João recebeu uma ligação telefônica de um suposto funcionário de um banco onde ele tem conta-corrente. Esse funcionário informou que o motivo da referida ligação era a confirmação de uma transferência bancária de alto valor que o cliente em questão teria realizado. Após João negar a autoria da transferência, a qual não havia feito, o suposto funcionário pediu que ele digitasse, no teclado do telefone, os seus dados pessoais, como CPF, agência, conta e senha, para que o sistema do banco processasse o cancelamento da transferência. Preocupado, João atendeu ao pedido do suposto funcionário do banco. A referida transferência bancária nunca ocorreu.Nessa situação hipotética, João foi vítima de um ataque baseado em
  1. Aengenharia social.
  2. Bexploração de vulnerabilidade.
  3. Cforça bruta.
  4. Dnegação de serviço.
  5. Ecódigo malicioso.
Revelar gabarito e comentário

GabaritoA — engenharia social.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Ataques de Engenharia Social

Gabarito: letra A. A situação descreve um ataque de engenharia social, mais especificamente a variação conhecida como vishing (phishing por telefone). O atacante manipulou psicologicamente a vítima, usando falsa autoridade e urgência, para obter dados pessoais e bancários. Nenhuma das outras alternativas se aplica ao cenário.

Tipo de Ataque

Descrição

Aplicação ao Cenário

Exemplo

Engenharia Social

Manipulação psicológica para obter informações confidenciais

O atacante usou falsa autoridade e urgência para convencer João a fornecer dados bancários

Vishing (phishing por telefone)

Exploração de Vulnerabilidade

Aproveitamento de falhas técnicas em sistemas

Não há falha técnica sendo explorada; o ataque é puramente social

Buffer overflow, SQL injection

Força Bruta

Tentativas repetitivas e automatizadas de adivinhar senhas

João forneceu a senha voluntariamente, sem tentativa de adivinhação

Ataque de dicionário

Negação de Serviço

Tornar um serviço inacessível por sobrecarga

Nada disso ocorreu na ligação

Ataque DDoS

Código Malicioso

Programa criado para causar danos ou obter acesso não autorizado

Não houve instalação ou execução de software malicioso

Vírus, trojan

1Técnicas
Falsa autoridade
Urgência
Confiança
2Modalidades
Phishing (e-mail)
Vishing (telefone)
Smishing (SMS)
Baiting (físico)
3Vítima fornece dados voluntariamente
Engenharia social
LEVELsoulevel.com.br
Engenharia social: Técnicas (Falsa autoridade, Urgência, Confiança); Modalidades (Phishing (e-mail), Vishing (telefone), Smishing (SMS), Baiting (físico)); Vítima fornece dados voluntariamente

Alternativa A — ✅ Correta ⟵ GABARITO

A engenharia social envolve a manipulação psicológica de pessoas para que divulguem informações confidenciais ou realizem ações que comprometam a segurança. No caso, o suposto funcionário do banco criou uma situação de falsa urgência (cancelamento de transferência inexistente) e convenceu João a digitar seus dados no teclado do telefone. Esse é o conceito central de engenharia social, e a modalidade específica é o vishing (phishing via chamada telefônica).

Alternativa B — ❌ Incorreta

Exploração de vulnerabilidade refere-se a ataques que aproveitam falhas técnicas em software, hardware ou configurações (ex.: buffer overflow, SQL injection). Não há qualquer elemento técnico sendo explorado; o ataque é puramente social.

Alternativa C — ❌ Incorreta

Ataque de força bruta consiste em tentativas repetitivas e automatizadas de adivinhar senhas ou chaves criptográficas. João forneceu voluntariamente sua senha, sem que houvesse tentativa de adivinhação.

Alternativa D — ❌ Incorreta

Negação de serviço (DoS/DDoS) visa tornar um serviço ou sistema inacessível, sobrecarregando-o com tráfego ou requisições. Nada disso ocorreu na ligação.

Alternativa E — ❌ Incorreta

Código malicioso (malware) é um programa criado para causar danos ou obter acesso não autorizado. Não houve instalação ou execução de software malicioso; a vítima entregou os dados por engano.

Gabarito: letra A.

Link permanente: /questoes/ce154633