Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2024
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce188461
Banca
CESPE / CEBRASPE
Órgão
TCE-AC
Ano
2024
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Área: Segurança da Informação
Em relação a ameaças e vulnerabilidades em aplicações, julgue o item subsequente.Cross-site request forgery é um vetor de ataque que faz que o navegador web execute uma ação indesejada na aplicação web alvo onde a vítima está logada.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoC — Certo
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Cross-Site Request Forgery (CSRF)
Gabarito: ✅ Certo. O conceito apresentado descreve precisamente o ataque de Cross-Site Request Forgery (CSRF), conforme definição clássica de segurança da informação.
A assertiva afirma que o CSRF "faz que o navegador web execute uma ação indesejada na aplicação web alvo onde a vítima está logada". Essa é a característica central desse tipo de ataque: o atacante induz o navegador da vítima autenticada a realizar requisições não pretendidas para a aplicação alvo, explorando a confiança que a aplicação deposita no navegador.
No material de apoio, encontramos: "Em um ataque de CSRF (Cross-Site Request Forgery), o atacante engana o usuário legítimo para que ele execute ações indesejadas em uma aplicação web." Isso confirma integralmente o enunciado.
1Vítima autenticada na aplicação alvo
2Atacante induz navegador a fazer requisição
3Aplicação executa ação indesejada
LEVEL · soulevel.com.br
PEGA ESSA DICA!
CSRF difere de XSS (Cross-Site Scripting). Enquanto no XSS o atacante injeta scripts maliciosos que o navegador executa, no CSRF o atacante explora a sessão autenticada do usuário para forçar requisições indesejadas. A proteção clássica contra CSRF é o uso de tokens anti-CSRF (tokens aleatórios embutidos em formulários).