Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança de sistemas de informação — FGV 2023

Segurança da InformaçãoSegurança de sistemas de informação
Código
fg072437
Banca
FGV
Órgão
TJ-RN
Ano
2023
Nível
Superior
Cargo
Analista Judiciário - Tecnologia de Informação – Análise de Sistemas
O COLABORA é um sistema que apoia atividades da gestão de recursos humanos de uma empresa e, por isso, mantém alguns dados sensíveis sobre pessoas. O COLABORA faz uso do módulo pgcrypto do PostgreSQL para criptografar colunas que armazenam os dados sensíveis.Com base no OWASP Top Tem, a solução de criptografia adotada pelo COLABORA apresenta uma vulnerabilidade categorizada como:
  1. AA01:2021 – Data Exposure;
  2. BA02:2021 – Cryptographic Failures;
  3. CA03:2021 – Broken or Risky Crypto Algorithm;
  4. DA05:2021 – Security Misconfiguration;
  5. EA08:2021 – Software and Data Integrity Failures.
Revelar gabarito e comentário

GabaritoB — A02:2021 – Cryptographic Failures;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OWASP Top Ten 2021: Falhas Criptográficas

Gabarito: letra B. A solução de criptografia com pgcrypto, se mal implementada ou sem proteção contra ataques como SQL Injection, pode ser classificada como A02:2021 – Cryptographic Failures segundo o OWASP Top Ten. O exemplo clássico é quando a criptografia é aplicada, mas os dados são automaticamente descriptografados ao serem recuperados, permitindo que uma injeção SQL exponha os dados sensíveis em texto claro. O contexto da questão confirma que a resposta correta é a alternativa B.

Alternativa A — ❌ Incorreta

A01:2021 – Broken Access Control refere-se a falhas de controle de acesso, como permissões inadequadas ou exposição de dados por falta de verificação de autorização. O problema descrito não está relacionado a isso, mas sim ao uso inadequado de criptografia.

Alternativa B — ✅ Correta ⟵ GABARITO

A02:2021 – Cryptographic Failures abrange falhas no uso de criptografia, incluindo algoritmos fracos, chaves mal gerenciadas, criptografia aplicada incorretamente ou quando a criptografia é contornada por outras vulnerabilidades (ex.: SQL Injection). No caso, o pgcrypto criptografa colunas, mas se a descriptografia ocorre automaticamente e sem proteções adicionais, a criptografia falha em proteger os dados.

Alternativa C — ❌ Incorreta

A03:2021 – Injection é a categoria correta para o A03:2021 (não "Broken or Risky Crypto Algorithm"). A nomenclatura apresentada na alternativa não existe no OWASP Top Ten 2021. Além disso, a vulnerabilidade principal não é a injeção em si, mas a falha criptográfica que permite que a injeção exponha dados descriptografados.

Alternativa D — ❌ Incorreta

A05:2021 – Security Misconfiguration envolve configurações inseguras, como servidores mal configurados, permissões padrão, etc. Embora o uso inadequado do pgcrypto possa ser visto como uma má configuração, o foco da questão está na falha do resultado criptográfico, não na configuração em si. A categoria mais específica é Cryptographic Failures.

Alternativa E — ❌ Incorreta

A08:2021 – Software and Data Integrity Failures trata de violações de integridade, como falta de verificação de assinaturas ou atualizações não autenticadas. A questão não aborda integridade, mas sim confidencialidade dos dados sensíveis.

NÃO CAIA NESSA!

A banca tenta confundir o candidato com a alternativa C, que traz um nome incorreto para A03 (Broken or Risky Crypto Algorithm não existe). Além disso, muitos podem associar diretamente "criptografia" a "algoritmo quebrado", mas o OWASP Top Ten 2021 agrupa todas as falhas criptográficas sob A02, incluindo uso inadequado e não apenas algoritmos fracos.

PEGA ESSA DICA!

Memorize a lista do OWASP Top Ten 2021: A01-Broken Access Control, A02-Cryptographic Failures, A03-Injection, A04-Insecure Design, A05-Security Misconfiguration, A06-Vulnerable and Outdated Components, A07-Identification and Authentication Failures, A08-Software and Data Integrity Failures, A09-Security Logging and Monitoring Failures, A10-SSRF. Em questões sobre criptografia em bancos de dados, lembre-se de que a criptografia por si só não é suficiente; a falha está em como ela é aplicada e se há outras vulnerabilidades que a contornam.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra B

Link permanente: /questoes/fg072437