Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2024

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce188461
Banca
CESPE / CEBRASPE
Órgão
TCE-AC
Ano
2024
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Área: Segurança da Informação
Em relação a ameaças e vulnerabilidades em aplicações, julgue o item subsequente.Cross-site request forgery é um vetor de ataque que faz que o navegador web execute uma ação indesejada na aplicação web alvo onde a vítima está logada.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Cross-Site Request Forgery (CSRF)

Gabarito: ✅ Certo. O conceito apresentado descreve precisamente o ataque de Cross-Site Request Forgery (CSRF), conforme definição clássica de segurança da informação.

A assertiva afirma que o CSRF "faz que o navegador web execute uma ação indesejada na aplicação web alvo onde a vítima está logada". Essa é a característica central desse tipo de ataque: o atacante induz o navegador da vítima autenticada a realizar requisições não pretendidas para a aplicação alvo, explorando a confiança que a aplicação deposita no navegador.

No material de apoio, encontramos: "Em um ataque de CSRF (Cross-Site Request Forgery), o atacante engana o usuário legítimo para que ele execute ações indesejadas em uma aplicação web." Isso confirma integralmente o enunciado.

  1. 1Vítima autenticada na aplicação alvo
  2. 2Atacante induz navegador a fazer requisição
  3. 3Aplicação executa ação indesejada
LEVEL · soulevel.com.br
PEGA ESSA DICA!

CSRF difere de XSS (Cross-Site Scripting). Enquanto no XSS o atacante injeta scripts maliciosos que o navegador executa, no CSRF o atacante explora a sessão autenticada do usuário para forçar requisições indesejadas. A proteção clássica contra CSRF é o uso de tokens anti-CSRF (tokens aleatórios embutidos em formulários).

Portanto, a afirmação está correta.

✅ Certo.

Link permanente: /questoes/ce188461