Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2024

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
fg097985
Banca
FGV
Órgão
TJ-AP
Ano
2024
Nível
Superior
Cargo
Analista Judiciário - Apoio Especializado - Tecnologia da Informação - Segurança da Informação
A equipe de Segurança da Informação (SI) de um órgão público realizou varreduras de vulnerabilidades em seus ativos a fim de reduzir a exposição dos sistemas aos riscos. Durante a varredura, a equipe de SI identificou que um dos sistemas tinha uma vulnerabilidade que permitia a inserção de scripts maliciosos na aplicação, alterando o conteúdo dinâmico que o usuário recebia em seu navegador, redirecionando-o para um site falso.A vulnerabilidade identificada permitia um ataque de:
  1. Abackdoor;
  2. Brootkit;
  3. Csession hijacking;
  4. Dcross-site scripting;
  5. ESQL injection.
Revelar gabarito e comentário

GabaritoD — cross-site scripting;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Identificação de ataques: Cross-Site Scripting (XSS)

Gabarito: letra D. O ataque descrito — inserção de scripts maliciosos que alteram o conteúdo dinâmico exibido no navegador da vítima — é a definição clássica de Cross-Site Scripting (XSS). Essa vulnerabilidade permite que um atacante injete código JavaScript (ou outras linguagens de script) em páginas web visualizadas por outros usuários.

A banca testa o conhecimento básico dos principais tipos de ataques a aplicações web. O cenário é inequívoco: scripts maliciosos que afetam o conteúdo no navegador e redirecionam para sites falsos são marcas registradas do XSS. Vejamos cada alternativa.

Ataques a aplicações web
  • 1Afeta o navegador do usuário
    • Cross-Site Scripting (XSS)
      • Injeção de scripts maliciosos
      • Altera conteúdo dinâmico
      • Redireciona para site falso
  • 2Afeta o banco de dados
    • SQL Injection
      • Comandos SQL maliciosos
  • 3Outros ataques
    • Backdoor
      • Acesso não autorizado ao sistema
    • Rootkit
      • Oculta atividades maliciosas (kernel)
    • Session hijacking
      • Roubo de token de sessão
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Backdoor é um mecanismo que permite acesso não autorizado a um sistema (ex.: porta dos fundos). Não se trata de scripts injetados em páginas para manipular o navegador.

Alternativa B — ❌ Incorreta

Rootkit é um conjunto de ferramentas que oculta a presença de atividades maliciosas no sistema operacional (geralmente em nível de kernel). Não tem relação com injeção de scripts em páginas web.

Alternativa C — ❌ Incorreta

Session hijacking (sequestro de sessão) consiste em obter o token de sessão de um usuário para assumir sua identidade. Embora o XSS possa ser usado para roubar cookies de sessão, o ataque descrito é o XSS em si, não o hijacking.

Alternativa D — ✅ Correta ⟵ GABARITO

Cross-Site Scripting (XSS) ocorre quando uma aplicação web não valida/sanitiza adequadamente as entradas do usuário, permitindo que scripts maliciosos sejam executados no navegador de outros usuários. Exatamente o que o enunciado descreve: inserção de scripts que alteram o conteúdo dinâmico e redirecionam a vítima.

Alternativa E — ❌ Incorreta

SQL Injection é a injeção de comandos SQL maliciosos no banco de dados por meio de entradas não validadas. Afeta a camada de dados, não o conteúdo dinâmico do navegador.

PEGA ESSA DICA!

Para memorizar rapidamente: se o ataque afeta o navegador do usuário (scripts, redirecionamento, alteração de conteúdo), pense em XSS. Se afeta o banco de dados (comandos SQL), pense em SQL Injection. Se permite acesso remoto não autorizado, é backdoor. Se oculta atividades, é rootkit. Se rouba sessão, é session hijacking.

Gabarito: letra D.

Link permanente: /questoes/fg097985