Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2022

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
fg055259
Banca
FGV
Órgão
TCE-TO
Ano
2022
Nível
Superior
Cargo
Auditor de Controle Externo - Tecnologia da Informação
A aplicação Web SiCONTA viabiliza a recuperação de credenciais de acesso por meio da conferência de respostas previamente cadastradas pelo usuário a questionamentos realizados a ele no processo de criação da credencial.Considerando a metodologia Open Web Application Security Project (OWASP), a aplicação Web SiCONTA possui uma vulnerabilidade classificada na categoria:
  1. ABroken Access Control;
  2. BInsecure Identification;
  3. CSecurity Misconfiguration;
  4. DInsecure Design and Implementation;
  5. EIdentification and Authentication Failures.
Revelar gabarito e comentário

GabaritoE — Identification and Authentication Failures.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OWASP Top 10: Identification and Authentication Failures

Gabarito: letra E. A vulnerabilidade descrita — recuperação de credenciais por meio de perguntas de segurança previamente cadastradas — é um clássico exemplo de falha nos mecanismos de identificação e autenticação. A OWASP classifica esse tipo de problema na categoria Identification and Authentication Failures (antiga Broken Authentication), que abrange fraquezas como senhas fracas, redefinição insegura de senhas e uso de perguntas de segurança de baixa entropia.

A questão testa o conhecimento das categorias do OWASP Top 10. O cenário da aplicação SiCONTA permite que um atacante, de posse das respostas às perguntas de segurança (muitas vezes obtidas por engenharia social ou vazamento de dados), burle o processo de autenticação e recupere credenciais alheias. Isso configura diretamente uma falha no processo de autenticação.

OWASP Top 10
  • 1Falhas de autenticação
    • Perguntas de segurança (baixa entropia)
    • Redefinição insegura de senha
    • Senhas fracas
  • 2Outras categorias
    • Broken Access Control (autorização)
    • Security Misconfiguration (configuração)
    • Insecure Design (projeto)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Broken Access Control diz respeito a falhas na autorização (controle de acesso), como permissões mal configuradas que permitem a um usuário acessar recursos além do seu privilégio. O problema descrito é anterior ao acesso: é na autenticação.

Alternativa B — ❌ Incorreta

Insecure Identification não é uma categoria oficial do OWASP Top 10. A nomenclatura correta é ?Identification and Authentication Failures?

Alternativa C — ❌ Incorreta

Security Misconfiguration envolve configurações inseguras do servidor, frameworks ou aplicação (e.g., contas padrão, diretórios expostos). A redefinição de senha por perguntas de segurança é uma questão de design do processo de autenticação, não de configuração.

Alternativa D — ❌ Incorreta

Insecure Design and Implementation é uma categoria ampla que não é específica do OWASP Top 10 (a categoria correlata é ?Security Misconfiguration? ou ?Insecure Design?, esta última introduzida em 2021). O cenário da questão se encaixa melhor na categoria mais específica de falhas de autenticação.

Alternativa E — ✅ Correta ⟵ GABARITO

A redefinição de credenciais com base em perguntas de segurança é uma fragilidade típica de Identification and Authentication Failures. A OWASP recomenda evitar perguntas de segurança ou, quando usadas, garantir que sejam de alto entropia e combinadas com outras formas de verificação. A aplicação SiCONTA, ao confiar apenas nesse fator, está vulnerável nessa categoria.

NÃO CAIA NESSA!

A banca pode tentar confundir o candidato com categorias próximas, como Broken Access Control (autorização) ou Security Misconfiguration (configuração). O erro comum é associar a redefinição de senha a um problema de ?controle de acesso? quando, na verdade, é uma falha no processo de autenticação. Lembre-se: se o problema envolve quem você é ou como prova sua identidade, é Identification and Authentication Failures.

Link permanente: /questoes/fg055259