Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2022
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
fg055259
Banca
FGV
Órgão
TCE-TO
Ano
2022
Nível
Superior
Cargo
Auditor de Controle Externo - Tecnologia da Informação
A aplicação Web SiCONTA viabiliza a recuperação de credenciais de acesso por meio da conferência de respostas previamente cadastradas pelo usuário a questionamentos realizados a ele no processo de criação da credencial.Considerando a metodologia Open Web Application Security Project (OWASP), a aplicação Web SiCONTA possui uma vulnerabilidade classificada na categoria:
ABroken Access Control;
BInsecure Identification;
CSecurity Misconfiguration;
DInsecure Design and Implementation;
EIdentification and Authentication Failures.
Revelar gabarito e comentário▾
GabaritoE — Identification and Authentication Failures.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
OWASP Top 10: Identification and Authentication Failures
Gabarito: letra E. A vulnerabilidade descrita — recuperação de credenciais por meio de perguntas de segurança previamente cadastradas — é um clássico exemplo de falha nos mecanismos de identificação e autenticação. A OWASP classifica esse tipo de problema na categoria Identification and Authentication Failures (antiga Broken Authentication), que abrange fraquezas como senhas fracas, redefinição insegura de senhas e uso de perguntas de segurança de baixa entropia.
A questão testa o conhecimento das categorias do OWASP Top 10. O cenário da aplicação SiCONTA permite que um atacante, de posse das respostas às perguntas de segurança (muitas vezes obtidas por engenharia social ou vazamento de dados), burle o processo de autenticação e recupere credenciais alheias. Isso configura diretamente uma falha no processo de autenticação.
OWASP Top 10
1Falhas de autenticação
Perguntas de segurança (baixa entropia)
Redefinição insegura de senha
Senhas fracas
2Outras categorias
Broken Access Control (autorização)
Security Misconfiguration (configuração)
Insecure Design (projeto)
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Broken Access Control diz respeito a falhas na autorização (controle de acesso), como permissões mal configuradas que permitem a um usuário acessar recursos além do seu privilégio. O problema descrito é anterior ao acesso: é na autenticação.
Alternativa B — ❌ Incorreta
Insecure Identification não é uma categoria oficial do OWASP Top 10. A nomenclatura correta é ?Identification and Authentication Failures?
Alternativa C — ❌ Incorreta
Security Misconfiguration envolve configurações inseguras do servidor, frameworks ou aplicação (e.g., contas padrão, diretórios expostos). A redefinição de senha por perguntas de segurança é uma questão de design do processo de autenticação, não de configuração.
Alternativa D — ❌ Incorreta
Insecure Design and Implementation é uma categoria ampla que não é específica do OWASP Top 10 (a categoria correlata é ?Security Misconfiguration? ou ?Insecure Design?, esta última introduzida em 2021). O cenário da questão se encaixa melhor na categoria mais específica de falhas de autenticação.
Alternativa E — ✅ Correta ⟵ GABARITO
A redefinição de credenciais com base em perguntas de segurança é uma fragilidade típica de Identification and Authentication Failures. A OWASP recomenda evitar perguntas de segurança ou, quando usadas, garantir que sejam de alto entropia e combinadas com outras formas de verificação. A aplicação SiCONTA, ao confiar apenas nesse fator, está vulnerável nessa categoria.
NÃO CAIA NESSA!
A banca pode tentar confundir o candidato com categorias próximas, como Broken Access Control (autorização) ou Security Misconfiguration (configuração). O erro comum é associar a redefinição de senha a um problema de ?controle de acesso? quando, na verdade, é uma falha no processo de autenticação. Lembre-se: se o problema envolve quem você é ou como prova sua identidade, é Identification and Authentication Failures.