Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2022
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
fg055850
Banca
FGV
Órgão
TJ-DFT
Ano
2022
Nível
Superior
Cargo
Analista Judiciário - Segurança da Informação
Um novo sistema operacional foi instalado nos servidores de um Centro de Dados, e a equipe de segurança recebeu a informação de que o novo sistema pode ter uma vulnerabilidade dia-zero. As vulnerabilidades dia-zero são perigosas porque são desconhecidas e suas correções ainda não foram produzidas. Durante o período de espera pela correção, os usuários ficam sujeitos às tentativas de explorações dessas vulnerabilidades pelos hackers.Uma das formas utilizadas pelos hackers para a descoberta das vulnerabilidades dia-zero é o fuzzing, cujo processo de funcionamento consiste em:
Ainserir muitos dados em intervalos diferentes e verificar como um programa responde;
Badaptar vulnerabilidades anteriores a novos programas;
Croubar a identidade de um desenvolvedor para ter acesso ao código-fonte do programa;
Dconfundir um roteador a fim de se passar por um ativo da rede;
Eenviar um código malicioso através de uma porta aberta na aplicação.
Revelar gabarito e comentário▾
GabaritoA — inserir muitos dados em intervalos diferentes e verificar como um programa responde;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Fuzzing (Teste de Insegurança)
Gabarito: letra A. O fuzzing é uma técnica de teste de segurança que consiste em enviar entradas malformadas, aleatórias ou inesperadas para um programa, monitorando seu comportamento em busca de falhas. A alternativa A descreve exatamente esse processo: inserir muitos dados em intervalos diferentes e verificar a resposta do programa. As demais alternativas descrevem outras abordagens, mas não o fuzzing.
Alternativa A — ✅ Correta ⟵ GABARITO
Define corretamente o fuzzing: entrada maciça de dados variados para provocar erros e identificar vulnerabilidades. É uma técnica amplamente usada para descobrir vulnerabilidades dia-zero.
Alternativa B — ❌ Incorreta
Adaptar vulnerabilidades anteriores a novos programas é uma estratégia de reuso de exploits, não fuzzing. O fuzzing não se baseia em vulnerabilidades conhecidas, mas sim em entradas inesperadas.
Alternativa C — ❌ Incorreta
Roubar a identidade de um desenvolvedor para acessar código-fonte é engenharia social ou roubo de credenciais, não fuzzing.
Alternativa D — ❌ Incorreta
Confundir um roteador para se passar por um ativo da rede descreve um ataque de spoofing ou man-in-the-middle, não fuzzing.
Alternativa E — ❌ Incorreta
Enviar um código malicioso por uma porta aberta é uma tentativa de exploração direta, não uma técnica de teste como o fuzzing.
PEGA ESSA DICA!
O fuzzing pode ser automatizado com ferramentas como AFL, libFuzzer e Peach. Ele é essencial na caça a vulnerabilidades dia-zero, pois não depende de conhecimento prévio do código.