Pular para o conteúdo principal

Questão de Segurança da Informação — OWASP — FCC 2026

Segurança da InformaçãoOWASP
Código
fc141818
Banca
FCC
Órgão
MPE SE
Ano
2026
Cargo
Ana ( )

Em uma auditoria, descobriu-se que o sistema de denúncias online não gera logs de tentativas de login inválidas, não alerta quando ocorre um número elevado de falhas de autenticação em curto espaço de tempo e armazena os logs apenas em arquivos locais, sem integração com ferramentas de correlação. Considerando o OWASP Top 10 2021, essa situação representa uma vulnerabilidade crítica da categoria A09:2021 – Security Logging and Monitoring Failures.

 

A ação mais apropriada para mitigar esse problema é:

  1. AImplementar logs consistentes para eventos críticos, armazená-los em solução centralizada de monitoramento, adotar retenção suficiente para investigações forenses e configurar alertas automáticos para atividades suspeitas.
  2. BAmpliar o nível de detalhe nos logs, incluindo mensagens de erro completas geradas pela aplicação, permitindo que usuários e técnicos visualizem diretamente informações internas para acelerar o suporte e a correção de falhas.
  3. CConfigurar registros detalhados somente para operações de login bem-sucedidas e acessos concluídos, pois esses eventos indicam de forma mais clara quem está realmente utilizando o sistema.
  4. DManter os logs armazenados em arquivos locais no servidor de aplicação, mas aumentar o nível de detalhe coletado (como IP, navegador e cabeçalhos), garantindo maior riqueza de dados para futuras análises.
  5. EReduzir a quantidade de logs gerados, registrando somente eventos considerados de alto impacto, como exclusões de dados, para diminuir custos de armazenamento e evitar sobrecarga nos servidores.
Revelar gabarito e comentário

GabaritoA — Implementar logs consistentes para eventos críticos, armazená-los em solução centralizada de monitoramento, adotar retenção suficiente para investigações forenses e configurar alertas automáticos para atividades suspeitas.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OWASP Top 10 2021: A09 – Security Logging and Monitoring Failures

Gabarito: letra A. A situação descrita — ausência de logs de tentativas de login inválidas, falta de alertas para falhas de autenticação em massa e armazenamento apenas local — é exatamente o que a categoria A09:2021 (Security Logging and Monitoring Failures) define como vulnerabilidade. A mitigação correta exige implementar logs consistentes para eventos críticos, centralizar o armazenamento, garantir retenção adequada para investigações forenses e configurar alertas automáticos para atividades suspeitas, conforme as diretrizes de prevenção do OWASP para essa categoria.

A categoria A09:2021 do OWASP Top 10 trata das falhas em registro e monitoramento de segurança. O problema central é que, sem logs adequados e monitoramento ativo, as violações de segurança não podem ser detectadas, escalonadas ou respondidas em tempo hábil. O OWASP descreve essa categoria como aquela que "ajuda a detectar, escalonar e responder a violações ativas", e a falta de registro, detecção, monitoramento e resposta ativa ocorre quando eventos auditáveis (como logins e logins falhos) não são registrados, quando os logs são armazenados apenas localmente, e quando não há limiares de alerta apropriados ou processos de escalonamento de resposta eficazes.

A prevenção, segundo o OWASP, envolve uma série de controles que os desenvolvedores devem implementar, dependendo do risco da aplicação. Entre eles, destacam-se: garantir que todas as falhas de login, controle de acesso e validação de entrada no lado do servidor possam ser registradas com contexto de usuário suficiente para identificar contas suspeitas ou maliciosas, e mantidas por tempo suficiente para permitir análise forense atrasada; garantir que os logs sejam gerados em um formato que as soluções de gerenciamento de logs possam facilmente consumir; e estabelecer monitoramento e alerta efetivos para que atividades suspeitas sejam detectadas e respondidas rapidamente.

Na prática, isso significa que a solução não é simplesmente gerar mais logs ou armazená-los localmente com mais detalhes. A solução é estrutural: os logs devem ser centralizados em uma solução de gerenciamento (como um SIEM), com retenção adequada para permitir análises forenses posteriores, e com alertas automáticos configurados para detectar padrões suspeitos, como um número elevado de falhas de autenticação em curto espaço de tempo. A alternativa A captura exatamente essa abordagem completa.

A pegadinha desta questão está em alternativas que parecem razoáveis à primeira vista, mas que na verdade pioram a situação ou não resolvem o problema central. Por exemplo, aumentar o nível de detalhe dos logs incluindo mensagens de erro completas pode expor informações sensíveis (violando a CWE-532, que trata da inserção de informações sensíveis em arquivos de log). Da mesma forma, registrar apenas logins bem-sucedidos ou reduzir a quantidade de logs vai na direção oposta do que o OWASP recomenda, que é justamente registrar eventos auditáveis, incluindo falhas.

Guarde o critério decisivo: a mitigação da A09 exige logs consistentes + centralização + retenção + alertas automáticos. É exatamente essa combinação que separa a alternativa correta das demais.

A09:2021 – Security Logging and Monitoring Failures
  • 1Vulnerabilidades
    • Eventos auditáveis não registrados (logins, falhas)
    • Logs apenas locais
    • Sem alertas/limiares de suspeita
  • 2Mitigação correta
    • Logs consistentes para eventos críticos
    • Centralização (SIEM)
    • Retenção para análise forense
    • Alertas automáticos de atividades suspeitas
  • 3Erros comuns
    • Expor mensagens de erro completas (CWE-532)
    • Registrar só logins bem-sucedidos
    • Manter logs locais com mais detalhes
    • Reduzir logs para economizar
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

Esta alternativa espelha diretamente as recomendações de prevenção do OWASP para a categoria A09:2021. Ela aborda os três problemas identificados no enunciado: (1) a falta de logs de tentativas de login inválidas é resolvida com a implementação de logs consistentes para eventos críticos; (2) a ausência de alertas para falhas de autenticação em massa é resolvida com a configuração de alertas automáticos para atividades suspeitas; e (3) o armazenamento apenas local é resolvido com a adoção de uma solução centralizada de monitoramento. Além disso, a retenção suficiente para investigações forenses atende à recomendação do OWASP de manter os logs "por tempo suficiente para permitir análise forense atrasada".

Alternativa B — ❌ Incorreta

Esta alternativa sugere incluir mensagens de erro completas nos logs para que usuários e técnicos possam visualizar diretamente informações internas. Isso é um erro grave de segurança: expor mensagens de erro completas pode revelar detalhes internos da aplicação (como caminhos de arquivos, versões de software, consultas SQL) que um atacante pode explorar. O OWASP, na categoria A09, menciona explicitamente a CWE-532 (Inserção de informações sensíveis em arquivo de log) como uma das expansões dessa categoria. A prevenção correta é garantir que os dados de log sejam codificados corretamente para evitar injeções ou ataques nos sistemas de registro, e não expor informações internas.

Alternativa C — ❌ Incorreta

Esta alternativa propõe registrar apenas operações de login bem-sucedidas, pois indicariam quem está realmente usando o sistema. Isso é exatamente o oposto do que o OWASP recomenda. A categoria A09 descreve como vulnerabilidade o fato de que "eventos auditáveis, como logins, logins falhos e transações de alto valor, não são registrados". As falhas de login são eventos críticos para detectar ataques de força bruta ou tentativas de acesso não autorizado. Sem registrar as falhas, o sistema fica cego para tentativas de invasão, que é justamente o problema descrito no enunciado.

Alternativa D — ❌ Incorreta

Esta alternativa mantém os logs em arquivos locais, apenas aumentando o nível de detalhe coletado. Isso não resolve o problema central da falta de monitoramento e correlação. O OWASP lista como vulnerabilidade o fato de que "os logs são armazenados apenas localmente". A solução exige centralização em uma solução de gerenciamento de logs (como um SIEM) para permitir correlação de eventos e detecção de padrões suspeitos. Manter logs locais, mesmo com mais detalhes, não permite essa correlação e ainda os torna vulneráveis a adulteração ou exclusão por um atacante que comprometa o servidor.

Alternativa E — ❌ Incorreta

Esta alternativa propõe reduzir a quantidade de logs gerados, registrando apenas eventos de alto impacto como exclusões de dados. Isso vai diretamente contra as recomendações do OWASP, que enfatiza a importância de registrar eventos auditáveis, incluindo logins, logins falhos e transações de alto valor. Reduzir os logs para economizar armazenamento ou evitar sobrecarga é uma falsa economia: sem logs adequados, a organização não consegue detectar, investigar ou responder a incidentes de segurança, o que pode resultar em danos muito maiores do que o custo de armazenamento.

Gabarito: letra A — a mitigação correta para a categoria A09:2021 é implementar logs consistentes, centralizar o armazenamento, garantir retenção adequada e configurar alertas automáticos.

Link permanente: /questoes/fc141818