Questão de Segurança da Informação — Segurança de sistemas de informação — FGV 2026
Segurança da Informação›Segurança de sistemas de informação
Código
fg126168
Banca
FGV
Órgão
AL-GO
Ano
2026
Nível
Superior
Cargo
Analista Legislativo - Analista de Sistemas
Os principais riscos no desenvolvimento software são decorrentes de vulnerabilidades existentes na aplicação. Segundo OWASP Top Ten 2021 e OWASP Top Ten 2025, uma preocupante questão se refere ao risco de configuração Insegura, que decorre de
Aameaça provocada pela inserção de dados maliciosos em comandos ou consultas pelo atacante decorrente da falta de filtragem do que o usuário digita, levando à execução de código não intencional ou alteração de dados.
Balterações ou corrupções do sistema, de maneira não autorizada, que foca em atualizações de código sem assinatura digital ou processos de CI/CD inseguros.
Criscos por conta de equívocos na configuração do ambiente em que a aplicação está instalada, que podem resultar em graves falhas de segurança não ser necessariamente pelo erro de lógica no código, mas sim pela deficiência na forma como foi estabelecido o provisionamento da infraestrutura e na ausência de processos de hardening (endurecimento) do software e do servidor.
Dproblemas ausência de logs ou alertas, que possibilitem identificar incidentes, instabilidades e erros na aplicação
Efalhas na proteção de dados confidenciais, incluindo CPF, senhas e outras informações pessoais, por meio de criptografia inadequada (como MD5 ou SHA-1) ou má implementação da matemática da criptografia.
Revelar gabarito e comentário▾
GabaritoC — riscos por conta de equívocos na configuração do ambiente em que a aplicação está instalada, que podem resultar em graves falhas de segurança não ser necessariamente pelo erro de lógica no código, mas sim pela deficiência na forma como foi estabelecido o provisionamento da infraestrutura e na ausência de processos de hardening (endurecimento) do software e do servidor.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
OWASP Top Ten – Configuração Insegura
Gabarito: letra C. A configuração insegura (Security Misconfiguration) é definida como riscos decorrentes de equívocos na configuração do ambiente, provisionamento inadequado da infraestrutura e ausência de processos de hardening, e não de erros lógicos no código, conforme descrito na alternativa C.
A questão testa o conhecimento das categorias do OWASP Top Ten (2021/2025). Cada alternativa descreve uma categoria diferente, sendo que apenas a C corresponde à configuração insegura.
A tabela abaixo relaciona cada alternativa à sua respectiva categoria do OWASP:
Alternativa
Descrição
Categoria OWASP (2021)
A
Inserção de dados maliciosos em comandos/consultas (falta de filtragem)
A03 – Injection
B
Alterações não autorizadas no sistema, atualizações sem assinatura digital, CI/CD inseguro
A08 – Software and Data Integrity Failures
C
Equívocos na configuração do ambiente, provisionamento inadequado, falta de hardening
A05 – Security Misconfiguration ✅
D
Ausência de logs ou alertas para identificar incidentes
A09 – Security Logging and Monitoring Failures
E
Proteção inadequada de dados confidenciais (criptografia fraca como MD5/SHA-1)
A02 – Cryptographic Failures
Alternativa A — ❌ Incorreta
Descreve ataques de injeção (SQL, comandos, etc.), que são a categoria Injection (A03). Não se trata de configuração insegura.
Alternativa B — ❌ Incorreta
Trata de falhas de integridade de software e processos inseguros de CI/CD (A08). A configuração insegura não se limita a atualizações de código.
Alternativa C — ✅ Correta
Define exatamente o que é Security Misconfiguration: erros de configuração do ambiente, provisionamento deficiente e ausência de hardening. É a resposta correta.
Alternativa D — ❌ Incorreta
Refere-se a falhas de logging e monitoramento (A09), que é uma categoria separada.
Alternativa E — ❌ Incorreta
Descreve falhas criptográficas (A02), uso de algoritmos fracos como MD5/SHA-1. Não é configuração insegura.
NÃO CAIA NESSA!
A banca listou descrições de várias categorias do OWASP Top Ten. O candidato deve identificar qual corresponde especificamente a 'configuração insegura', sem confundir com outras vulnerabilidades comuns como injeção ou criptografia frágil.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)