Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — FGV 2024

Segurança da InformaçãoAtaques e ameaças
Código
fg097976
Banca
FGV
Órgão
TJ-AP
Ano
2024
Nível
Superior
Cargo
Analista Judiciário - Apoio Especializado - Tecnologia da Informação - Segurança da Informação
A empresa Z criou uma nova aplicação web, mas foi atacada após disponibilizá-la na Internet. A equipe de segurança da empresa Z identificou que a configuração do servidor de aplicações permitia que os detalhes das mensagens de erro fossem retornados aos usuários. Tal fato exibe informações confidenciais ou falhas subjacentes. Para a elaboração do relatório de ataque a ser entregue à empresa Z, a equipe de segurança usou o OWASP.Ao verificar o OWASP, a equipe definiu o ataque como pertencente à categoria:
  1. AA09:2021 – Falhas de Registro e Monitoramento de Segurança;
  2. BA08:2021 – Falhas de Software e Integridade de Dados;
  3. CA07:2021 – Falhas de Identificação e Autenticação;
  4. DA06:2021 – Componentes Vulneráveis e Desatualizados;
  5. EA05:2021 – Configuração Incorreta de Segurança.
Revelar gabarito e comentário

GabaritoE — A05:2021 – Configuração Incorreta de Segurança.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OWASP Top 10: Security Misconfiguration

Gabarito: letra E. O ataque descrito — exposição de detalhes de mensagens de erro devido a configuração inadequada do servidor — é um caso clássico de Security Misconfiguration, categoria A05:2021 do OWASP Top 10. A configuração que retorna informações sensíveis em erros é expressamente listada como exemplo dessa categoria.

A banca cobra o conhecimento das categorias do OWASP Top 10 2021. A situação narrada (servidor configurado para exibir detalhes de erro) encaixa-se perfeitamente em "Configuração Incorreta de Segurança".

Alternativa A — ❌ Incorreta

Falhas de Registro e Monitoramento de Segurança (A09:2021) referem-se à falta de logs e monitoramento adequados, não à exposição de erros por configuração.

Alternativa B — ❌ Incorreta

Falhas de Software e Integridade de Dados (A08:2021) tratam de problemas como atualizações inseguras e pipelines de CI/CD, não de configuração do servidor.

Alternativa C — ❌ Incorreta

Falhas de Identificação e Autenticação (A07:2021) envolvem quebras em mecanismos de login, senhas e sessões, não a exibição de detalhes de erro.

Alternativa D — ❌ Incorreta

Componentes Vulneráveis e Desatualizados (A06:2021) referem-se ao uso de bibliotecas ou frameworks com vulnerabilidades conhecidas, não à configuração do servidor.

Alternativa E — ✅ Correta ⟵ GABARITO

Configuração Incorreta de Segurança (A05:2021) abrange exatamente cenários em que o servidor é mal configurado, como expor pilhas de erros, listagem de diretórios, permissões inadequadas etc. O enunciado descreve esse caso com precisão.

OWASP Top 10 2021 – A05:2021 Security Misconfiguration: "The application might be vulnerable if the server is not securely configured, including default accounts, unnecessary services, directory listing, and detailed error messages returned to users."

Gabarito: letra E.

Link permanente: /questoes/fg097976