Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — FGV 2025

Segurança da InformaçãoAtaques e ameaças
Código
fg106605
Banca
FGV
Órgão
CGE-SP
Ano
2025
Nível
Superior
Cargo
Auditor Estadual de Controle - Tecnologia da Informação - tarde
No contexto da segurança de redes e aplicações corporativas, diferentes tipos de ataques requerem medidas de proteção específicas e adequadas às suas características técnicas.

Relacione os tipos de ataque listados a seguir, às suas respectivas medidas de proteção primárias.

1. Ransomware
2. Credential Stuffing
3. DNS Spoofing
4. Server-Side Request Forgery (SSRF)

( ) Implementar segmentação de rede com micro-segmentação, backup imutável (immutable backup) com retenção offline, EDR com detecção comportamental, e Application Control para bloquear executáveis não autorizados.


( ) Implementar DNSSEC (Domain Name System Security Extensions) para autenticação de respostas DNS, configurar resolvers DNS confiáveis, e utilizar DoH (DNS over HTTPS) ou DoT (DNS over TLS) para criptografar consultas.


( ) Implementar validação rigorosa de URLs de entrada, utilizar allowlist de destinos permitidos, restringir acesso de servidores a recursos internos através de firewalls internos, e sanitizar/validar todos os parâmetros que constroem requisições HTTP.


( ) Implementar rate limiting por IP e por conta de usuário, CAPTCHA após tentativas falhadas, monitoramento de credenciais vazadas em bases públicas (Have I Been Pwned), autenticação multifator (MFA), e detecção de anomalias baseada em geolocalização e dispositivos.



Assinale a opção que indica a relação correta na ordem apresentada.
  1. A1 – 3 – 4 – 2.
  2. B1 – 4 – 2 – 3.
  3. C2 – 1 – 3 – 4.
  4. D3 – 4 – 1 – 2.
  5. E4 – 3 – 2 – 1.
Revelar gabarito e comentário

GabaritoA — 1 – 3 – 4 – 2.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Ataques e medidas de proteção

Gabarito: letra A. A sequência correta é 1 – 3 – 4 – 2, conforme análise das características de cada ataque e das medidas primárias de proteção. As descrições se encaixam nos ataques: Ransomware (backup imutável, segmentação, EDR), DNS Spoofing (DNSSEC, DoH/DoT), SSRF (validação de URLs, allowlist), e Credential Stuffing (rate limiting, MFA, monitoramento de credenciais).

A questão testa a capacidade de associar cada tipo de ataque às suas defesas mais específicas. Vamos analisar cada descrição:

  • Primeira descrição ( ): Medidas como backup imutável, micro-segmentação, EDR comportamental e Application Control são clássicas contra Ransomware – impedem a execução do malware e permitem recuperação sem pagar resgate. → Ataque 1.

  • Segunda descrição ( ): DNSSEC, resolvedores confiáveis e criptografia de consultas DNS combatem DNS Spoofing (falsificação de respostas DNS). → Ataque 3.

  • Terceira descrição ( ): Validação rigorosa de URLs, allowlist de destinos, firewalls internos e sanitização de parâmetros HTTP são medidas contra Server-Side Request Forgery (SSRF) – evitam que o servidor faça requisições não autorizadas a recursos internos. → Ataque 4.

  • Quarta descrição ( ): Rate limiting, CAPTCHA, MFA e checagem de credenciais vazadas são defesas contra Credential Stuffing – uso automatizado de credenciais roubadas. → Ataque 2.

Portanto, a ordem correta é 1 – 3 – 4 – 2, correspondente à alternativa A.

Gabarito: letra A.

Link permanente: /questoes/fg106605