Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2024
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
fg097985
Banca
FGV
Órgão
TJ-AP
Ano
2024
Nível
Superior
Cargo
Analista Judiciário - Apoio Especializado - Tecnologia da Informação - Segurança da Informação
A equipe de Segurança da Informação (SI) de um órgão público realizou varreduras de vulnerabilidades em seus ativos a fim de reduzir a exposição dos sistemas aos riscos. Durante a varredura, a equipe de SI identificou que um dos sistemas tinha uma vulnerabilidade que permitia a inserção de scripts maliciosos na aplicação, alterando o conteúdo dinâmico que o usuário recebia em seu navegador, redirecionando-o para um site falso.A vulnerabilidade identificada permitia um ataque de:
Abackdoor;
Brootkit;
Csession hijacking;
Dcross-site scripting;
ESQL injection.
Revelar gabarito e comentário▾
GabaritoD — cross-site scripting;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Identificação de ataques: Cross-Site Scripting (XSS)
Gabarito: letra D. O ataque descrito — inserção de scripts maliciosos que alteram o conteúdo dinâmico exibido no navegador da vítima — é a definição clássica de Cross-Site Scripting (XSS). Essa vulnerabilidade permite que um atacante injete código JavaScript (ou outras linguagens de script) em páginas web visualizadas por outros usuários.
A banca testa o conhecimento básico dos principais tipos de ataques a aplicações web. O cenário é inequívoco: scripts maliciosos que afetam o conteúdo no navegador e redirecionam para sites falsos são marcas registradas do XSS. Vejamos cada alternativa.
Ataques a aplicações web
1Afeta o navegador do usuário
Cross-Site Scripting (XSS)
Injeção de scripts maliciosos
Altera conteúdo dinâmico
Redireciona para site falso
2Afeta o banco de dados
SQL Injection
Comandos SQL maliciosos
3Outros ataques
Backdoor
Acesso não autorizado ao sistema
Rootkit
Oculta atividades maliciosas (kernel)
Session hijacking
Roubo de token de sessão
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Backdoor é um mecanismo que permite acesso não autorizado a um sistema (ex.: porta dos fundos). Não se trata de scripts injetados em páginas para manipular o navegador.
Alternativa B — ❌ Incorreta
Rootkit é um conjunto de ferramentas que oculta a presença de atividades maliciosas no sistema operacional (geralmente em nível de kernel). Não tem relação com injeção de scripts em páginas web.
Alternativa C — ❌ Incorreta
Session hijacking (sequestro de sessão) consiste em obter o token de sessão de um usuário para assumir sua identidade. Embora o XSS possa ser usado para roubar cookies de sessão, o ataque descrito é o XSS em si, não o hijacking.
Alternativa D — ✅ Correta ⟵ GABARITO
Cross-Site Scripting (XSS) ocorre quando uma aplicação web não valida/sanitiza adequadamente as entradas do usuário, permitindo que scripts maliciosos sejam executados no navegador de outros usuários. Exatamente o que o enunciado descreve: inserção de scripts que alteram o conteúdo dinâmico e redirecionam a vítima.
Alternativa E — ❌ Incorreta
SQL Injection é a injeção de comandos SQL maliciosos no banco de dados por meio de entradas não validadas. Afeta a camada de dados, não o conteúdo dinâmico do navegador.
PEGA ESSA DICA!
Para memorizar rapidamente: se o ataque afeta o navegador do usuário (scripts, redirecionamento, alteração de conteúdo), pense em XSS. Se afeta o banco de dados (comandos SQL), pense em SQL Injection. Se permite acesso remoto não autorizado, é backdoor. Se oculta atividades, é rootkit. Se rouba sessão, é session hijacking.