Questão de Segurança da Informação — Ataques e ameaças — FGV 2024
Segurança da Informação›Ataques e ameaças
Código
fg084670
Banca
FGV
Órgão
EPE
Ano
2024
Nível
Superior
Cargo
Analista de Gestão Corporativa - Tecnologia da Informação (Infraestrutura e Segurança)
Um analista estava acessando uma página de Internet Banking autêntica, e realizou normalmente sua autenticação, recebendo um cookie de sessão.Em paralelo a isso, também estava verificando sua caixa de correio eletrônico, e clicou em um link suspeito que recebeu em um email. Mais tarde, ao verificar seu extrato bancário, percebeu inúmeras operações que ele não realizou. Ao fazer contato com seu banco, o mesmo informou que as operações foram realizadas a partir do usuário autenticado do cliente.Com base nessas informações, assinale a opção que apresenta o ataque sofrido.
ASQL Injection.
BCSRF.
CXSS.
DSpoofing.
EDDoS.
Revelar gabarito e comentário▾
GabaritoB — CSRF.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ataques e Ameaças – CSRF
Gabarito: letra B (CSRF). O cenário descreve um ataque de Cross-Site Request Forgery (CSRF), em que o invasor induz o usuário autenticado a realizar uma ação indesejada em um site confiável, aproveitando a sessão ativa do usuário. O clique no link suspeito disparou uma requisição para o Internet Banking utilizando o cookie de sessão válido, resultando em operações não autorizadas.
Ataques web
1CSRF (Cross-Site Request Forgery)
Usuário autenticado
Clique em link malicioso
Requisição usa sessão ativa
Ação indesejada no site confiável
2XSS (Cross-Site Scripting)
Injeção de script no navegador
Não há script no cenário
3SQL Injection
Explora consultas SQL
Não usa sessão autenticada
4Spoofing
Falsificação de identidade
Identidade era legítima
5DDoS
Indisponibiliza serviço
Não realiza operações
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
SQL Injection explora vulnerabilidades em consultas SQL, não se relaciona com o uso de sessão autenticada via clique em link.
Alternativa B — ✅ Correta ⟵ GABARITO
CSRF (Cross-Site Request Forgery) é exatamente o ataque em que o invasor engana o usuário para executar ações indesejadas em uma aplicação web na qual ele está autenticado. O clique no link suspeito disparou requisições que usaram o cookie de sessão, resultando em transações não autorizadas.
Alternativa C — ❌ Incorreta
XSS (Cross-Site Scripting) permite injeção de scripts no navegador, mas o cenário não menciona scripts; o ataque foi via link, não via script malicioso na página legítima.
Alternativa D — ❌ Incorreta
Spoofing envolve falsificação de identidade (e.g., IP, e-mail), mas aqui a identidade do usuário era legítima; o invasor não precisou se passar pelo usuário, apenas usou a sessão ativa.
Alternativa E — ❌ Incorreta
DDoS (Distributed Denial of Service) visa indisponibilizar o serviço, não realização de operações financeiras não autorizadas.
PEGA ESSA DICA!
Em questões de segurança web, fique atento ao contexto: se o usuário está autenticado e realiza uma ação involuntária ao clicar em um link, pense em CSRF. XSS geralmente requer execução de script no navegador da vítima.