Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2024
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce188458
Banca
CESPE / CEBRASPE
Órgão
TCE-AC
Ano
2024
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Área: Segurança da Informação
Em relação a ameaças e vulnerabilidades em aplicações, julgue o item subsequente.A quebra de autenticação é uma falha no mecanismo de controle de acesso, permitindo que usuários acessem recursos ou realizem ações fora de suas permissões; caso ocorra, o limite para o dano pode ser superior, inclusive, aos privilégios concedidos ao perfil de usuário da aplicação que sofreu o ataque.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Quebra de Autenticação vs. Quebra de Autorização
Gabarito: ❌ ERRADO. O item troca o conceito de autenticação por autorização. A quebra de autenticação (Broken Authentication) é uma falha no processo de verificação de identidade, permitindo que um invasor se passe por outro usuário. Já a descrição apresentada — "falha no mecanismo de controle de acesso, permitindo que usuários acessem recursos ou realizem ações fora de suas permissões" — refere-se à quebra de autorização (Broken Access Control). A consequência de dano superior aos privilégios do perfil também é típica de falhas de autorização.
A banca cobra a correta distinção entre os dois conceitos, que são frequentemente confundidos. Segundo o OWASP API Security Top 10, a autenticação quebrada (API2:2023) envolve comprometimento de tokens ou falhas na identificação do usuário, enquanto a autorização quebrada (API1:2023 e API3:2023) trata do acesso indevido a recursos devido à falta de validação de permissões.
Critério
Quebra de Autenticação (Broken Authentication)
Quebra de Autorização (Broken Access Control)
Conceito
Falha no processo de verificação de identidade
Falha no mecanismo de controle de acesso
Efeito
Invasor se passa por outro usuário
Usuário acessa recursos ou ações fora de suas permissões
Consequência típica
Comprometimento de tokens ou credenciais
Dano superior aos privilégios do perfil atacado
Classificação OWASP API Top 10
API2:2023
API1:2023 e API3:2023
Controle de acesso
1Autenticação (quem é você?)
Verificação de identidade
Falha: se passar por outro usuário
2Autorização (o que pode fazer?)
Controle de permissões
Falha: acessar recursos sem permissão
LEVEL · soulevel.com.br
NÃO CAIA NESSA!
O item descreve corretamente uma falha de autorização, mas a nomeia como "quebra de autenticação". O candidato que conhece apenas o conceito geral de "controle de acesso" pode achar que está correto, mas a banca exige a terminologia precisa.