Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança de sistemas de informação — FGV 2022

Segurança da InformaçãoSegurança de sistemas de informação
Código
fg047183
Banca
FGV
Órgão
CGU
Ano
2022
Nível
Superior
Cargo
Auditor Federal de Finanças e Controle - Tecnologia da Informação
Considere um cenário típico de exposição de dados sensíveis: uma organização acredita estar segura ao utilizar a criptografia automática do seu banco de dados para encriptar dados financeiros sigilosos dos seus usuários, mas esquece que permite que esses dados sejam automaticamente decriptados nas operações de consulta.Um time de desenvolvedores sem experiência em desenvolvimento seguro trabalha em uma aplicação que acessa essa base de dados. Ao longo do desenvolvimento da aplicação, um tipo comum de vulnerabilidade é inserido em muitas das consultas realizadas, como no seguinte trecho:String consultaHTTP = "SELECT \* FROM extratosWHERE id_cliente='" + request.getParameter("id") + "'";Para mitigar o impacto dos riscos criados por esse tipo de vulnerabilidade, é possível utilizar:
  1. Aprotocolos como FTP ou SMTP para o transporte dos dados sensíveis da aplicação;
  2. Bfunções criptográficas fortes, como MD5 e SHA1, no mecanismo automático do banco de dados;
  3. Cframeworks ORM como o Hibernate e linguagens de consulta como a HQL (Hibernate Query Language);
  4. Dapenas dados fornecidos por usuários autenticados no processamento de consultas;
  5. Ecláusulas como LIMIT nas consultas para restringir os resultados retornados.
Revelar gabarito e comentário

GabaritoE — cláusulas como LIMIT nas consultas para restringir os resultados retornados.

Link permanente: /questoes/fg047183