Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2024

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce188458
Banca
CESPE / CEBRASPE
Órgão
TCE-AC
Ano
2024
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Área: Segurança da Informação
Em relação a ameaças e vulnerabilidades em aplicações, julgue o item subsequente.A quebra de autenticação é uma falha no mecanismo de controle de acesso, permitindo que usuários acessem recursos ou realizem ações fora de suas permissões; caso ocorra, o limite para o dano pode ser superior, inclusive, aos privilégios concedidos ao perfil de usuário da aplicação que sofreu o ataque.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Quebra de Autenticação vs. Quebra de Autorização

Gabarito: ❌ ERRADO. O item troca o conceito de autenticação por autorização. A quebra de autenticação (Broken Authentication) é uma falha no processo de verificação de identidade, permitindo que um invasor se passe por outro usuário. Já a descrição apresentada — "falha no mecanismo de controle de acesso, permitindo que usuários acessem recursos ou realizem ações fora de suas permissões" — refere-se à quebra de autorização (Broken Access Control). A consequência de dano superior aos privilégios do perfil também é típica de falhas de autorização.

A banca cobra a correta distinção entre os dois conceitos, que são frequentemente confundidos. Segundo o OWASP API Security Top 10, a autenticação quebrada (API2:2023) envolve comprometimento de tokens ou falhas na identificação do usuário, enquanto a autorização quebrada (API1:2023 e API3:2023) trata do acesso indevido a recursos devido à falta de validação de permissões.

Critério

Quebra de Autenticação (Broken Authentication)

Quebra de Autorização (Broken Access Control)

Conceito

Falha no processo de verificação de identidade

Falha no mecanismo de controle de acesso

Efeito

Invasor se passa por outro usuário

Usuário acessa recursos ou ações fora de suas permissões

Consequência típica

Comprometimento de tokens ou credenciais

Dano superior aos privilégios do perfil atacado

Classificação OWASP API Top 10

API2:2023

API1:2023 e API3:2023

Controle de acesso
  • 1Autenticação (quem é você?)
    • Verificação de identidade
    • Falha: se passar por outro usuário
  • 2Autorização (o que pode fazer?)
    • Controle de permissões
    • Falha: acessar recursos sem permissão
LEVEL · soulevel.com.br
NÃO CAIA NESSA!

O item descreve corretamente uma falha de autorização, mas a nomeia como "quebra de autenticação". O candidato que conhece apenas o conceito geral de "controle de acesso" pode achar que está correto, mas a banca exige a terminologia precisa.

ERRADO.

Link permanente: /questoes/ce188458