Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2022

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
fg055850
Banca
FGV
Órgão
TJ-DFT
Ano
2022
Nível
Superior
Cargo
Analista Judiciário - Segurança da Informação
Um novo sistema operacional foi instalado nos servidores de um Centro de Dados, e a equipe de segurança recebeu a informação de que o novo sistema pode ter uma vulnerabilidade dia-zero. As vulnerabilidades dia-zero são perigosas porque são desconhecidas e suas correções ainda não foram produzidas. Durante o período de espera pela correção, os usuários ficam sujeitos às tentativas de explorações dessas vulnerabilidades pelos hackers.Uma das formas utilizadas pelos hackers para a descoberta das vulnerabilidades dia-zero é o fuzzing, cujo processo de funcionamento consiste em:
  1. Ainserir muitos dados em intervalos diferentes e verificar como um programa responde;
  2. Badaptar vulnerabilidades anteriores a novos programas;
  3. Croubar a identidade de um desenvolvedor para ter acesso ao código-fonte do programa;
  4. Dconfundir um roteador a fim de se passar por um ativo da rede;
  5. Eenviar um código malicioso através de uma porta aberta na aplicação.
Revelar gabarito e comentário

GabaritoA — inserir muitos dados em intervalos diferentes e verificar como um programa responde;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Fuzzing (Teste de Insegurança)

Gabarito: letra A. O fuzzing é uma técnica de teste de segurança que consiste em enviar entradas malformadas, aleatórias ou inesperadas para um programa, monitorando seu comportamento em busca de falhas. A alternativa A descreve exatamente esse processo: inserir muitos dados em intervalos diferentes e verificar a resposta do programa. As demais alternativas descrevem outras abordagens, mas não o fuzzing.

Alternativa A — ✅ Correta ⟵ GABARITO

Define corretamente o fuzzing: entrada maciça de dados variados para provocar erros e identificar vulnerabilidades. É uma técnica amplamente usada para descobrir vulnerabilidades dia-zero.

Alternativa B — ❌ Incorreta

Adaptar vulnerabilidades anteriores a novos programas é uma estratégia de reuso de exploits, não fuzzing. O fuzzing não se baseia em vulnerabilidades conhecidas, mas sim em entradas inesperadas.

Alternativa C — ❌ Incorreta

Roubar a identidade de um desenvolvedor para acessar código-fonte é engenharia social ou roubo de credenciais, não fuzzing.

Alternativa D — ❌ Incorreta

Confundir um roteador para se passar por um ativo da rede descreve um ataque de spoofing ou man-in-the-middle, não fuzzing.

Alternativa E — ❌ Incorreta

Enviar um código malicioso por uma porta aberta é uma tentativa de exploração direta, não uma técnica de teste como o fuzzing.

PEGA ESSA DICA!

O fuzzing pode ser automatizado com ferramentas como AFL, libFuzzer e Peach. Ele é essencial na caça a vulnerabilidades dia-zero, pois não depende de conhecimento prévio do código.

Link permanente: /questoes/fg055850