Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — FGV 2024

Segurança da InformaçãoAtaques e ameaças
Código
fg084670
Banca
FGV
Órgão
EPE
Ano
2024
Nível
Superior
Cargo
Analista de Gestão Corporativa - Tecnologia da Informação (Infraestrutura e Segurança)
Um analista estava acessando uma página de Internet Banking autêntica, e realizou normalmente sua autenticação, recebendo um cookie de sessão.Em paralelo a isso, também estava verificando sua caixa de correio eletrônico, e clicou em um link suspeito que recebeu em um email. Mais tarde, ao verificar seu extrato bancário, percebeu inúmeras operações que ele não realizou. Ao fazer contato com seu banco, o mesmo informou que as operações foram realizadas a partir do usuário autenticado do cliente.Com base nessas informações, assinale a opção que apresenta o ataque sofrido.
  1. ASQL Injection.
  2. BCSRF.
  3. CXSS.
  4. DSpoofing.
  5. EDDoS.
Revelar gabarito e comentário

GabaritoB — CSRF.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Ataques e Ameaças – CSRF

Gabarito: letra B (CSRF). O cenário descreve um ataque de Cross-Site Request Forgery (CSRF), em que o invasor induz o usuário autenticado a realizar uma ação indesejada em um site confiável, aproveitando a sessão ativa do usuário. O clique no link suspeito disparou uma requisição para o Internet Banking utilizando o cookie de sessão válido, resultando em operações não autorizadas.

Ataques web
  • 1CSRF (Cross-Site Request Forgery)
    • Usuário autenticado
    • Clique em link malicioso
    • Requisição usa sessão ativa
    • Ação indesejada no site confiável
  • 2XSS (Cross-Site Scripting)
    • Injeção de script no navegador
    • Não há script no cenário
  • 3SQL Injection
    • Explora consultas SQL
    • Não usa sessão autenticada
  • 4Spoofing
    • Falsificação de identidade
    • Identidade era legítima
  • 5DDoS
    • Indisponibiliza serviço
    • Não realiza operações
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

SQL Injection explora vulnerabilidades em consultas SQL, não se relaciona com o uso de sessão autenticada via clique em link.

Alternativa B — ✅ Correta ⟵ GABARITO

CSRF (Cross-Site Request Forgery) é exatamente o ataque em que o invasor engana o usuário para executar ações indesejadas em uma aplicação web na qual ele está autenticado. O clique no link suspeito disparou requisições que usaram o cookie de sessão, resultando em transações não autorizadas.

Alternativa C — ❌ Incorreta

XSS (Cross-Site Scripting) permite injeção de scripts no navegador, mas o cenário não menciona scripts; o ataque foi via link, não via script malicioso na página legítima.

Alternativa D — ❌ Incorreta

Spoofing envolve falsificação de identidade (e.g., IP, e-mail), mas aqui a identidade do usuário era legítima; o invasor não precisou se passar pelo usuário, apenas usou a sessão ativa.

Alternativa E — ❌ Incorreta

DDoS (Distributed Denial of Service) visa indisponibilizar o serviço, não realização de operações financeiras não autorizadas.

PEGA ESSA DICA!

Em questões de segurança web, fique atento ao contexto: se o usuário está autenticado e realiza uma ação involuntária ao clicar em um link, pense em CSRF. XSS geralmente requer execução de script no navegador da vítima.

Gabarito: letra B.

Link permanente: /questoes/fg084670