Questão de Segurança da Informação — Ataques e ameaças — FGV 2024
Segurança da Informação›Ataques e ameaças
Código
fg085350
Banca
FGV
Órgão
INPE
Ano
2024
Nível
Superior
Cargo
Tecnologista Júnior I - Ambientes Críticos de Tecnologia da Informação em Centro de Dados
Um ataque do tipo SQL Injection consiste na inserção de uma consulta SQL através dos dados de entrada do cliente para a aplicação.
Com relação às defesas primárias recomendadas pela OWASP para esse tipo de ataque, analise as afirmativas a seguir e assinale (V) para a verdadeira e (F) para a falsa.
( ) Implementar escape em todos os dados fornecidos pelo usuário.
( ) Emprego de Stored Procedures adequadamente construídas.
( ) Utilização de Prepared Statements com consultas parametrizadas.
As afirmativas são, respectivamente,
AV – F – F.
BF – V – V.
CF – F – V.
DV – V – V.
EV – V – F.
Revelar gabarito e comentário▾
GabaritoB — F – V – V.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
SQL Injection: Defesas Primárias (OWASP)
Gabarito: letra B (F – V – V). Conforme a OWASP, as defesas primárias contra SQL Injection são: Prepared Statements com consultas parametrizadas, Stored Procedures adequadamente construídas e validação de entrada por lista branca. O escape de todos os dados fornecidos pelo usuário não é considerado defesa primária – é uma técnica secundária e menos confiável. A banca testa justamente essa hierarquia.
Defesas primárias (OWASP)
1Prepared Statements
Consultas parametrizadas
Dados não são interpretados como SQL
2Stored Procedures
Adequadamente construídas
Sem concatenação dinâmica
3Validação por lista branca
4Defesas secundárias
Escape de dados do usuário
Técnica menos confiável
Último recurso
LEVEL · soulevel.com.br
Análise das afirmativas
1ª afirmativa: Implementar escape em todos os dados fornecidos pelo usuário. ❌ Falsa. Embora o escape seja uma técnica válida, a OWASP o classifica como defesa secundária ou de último recurso. As primárias são aquelas que separam dados de comandos (parametrização) ou validam entradas contra uma lista branca. Portanto, não é uma defesa primária recomendada.
2ª afirmativa: Emprego de Stored Procedures adequadamente construídas. ✅ Verdadeira. Stored Procedures, quando implementadas corretamente (sem concatenação dinâmica de SQL dentro delas), são uma das defesas primárias listadas pela OWASP. Elas ajudam a evitar injeção ao encapsular a lógica SQL.
3ª afirmativa: Utilização de Prepared Statements com consultas parametrizadas. ✅ Verdadeira. Esta é a defesa primária número 1 da OWASP. Ao usar parâmetros, os dados nunca são interpretados como SQL executável, eliminando a possibilidade de injeção.
Sequência correta: F – V – V (alternativa B).
NÃO CAIA NESSA!
A banca coloca o escape como primeira opção, levando o candidato a marcá-la como verdadeira. Porém, a OWASP enfatiza que parametrização e stored procedures são as defesas primárias; escape é apenas um complemento. Lembre-se: "escape não é primário".