Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — FGV 2026

Segurança da InformaçãoAtaques e ameaças
Código
fg133879
Banca
FGV
Órgão
TJ-RJ
Ano
2026
Nível
Superior
Cargo
Analista Judiciário - Tecnologia da Informação - Analista de Segurança da Informação
A equipe de segurança da informação do TJRJ realizou um pentest em uma aplicação web responsável pelo gerenciamento de documentos. O pentester conseguiu manipular parâmetros de uma requisição HTTP de forma a injetar um código Javascript malicioso no servidor web. O código injetado foi inadvertidamente inserido pelo servidor em meio a uma página web devolvida a um usuário logado. O navegador web do usuário logado executou o código malicioso e permitiu a exfiltração de dados sensíveis.Uma mitigação eficaz e imediata para esse tipo de ataque, em conformidade com as recomendações do OWASP Top 10, é:
  1. Aimplementar um sistema de autenticação multifator (MFA) para todos os usuários da aplicação;
  2. Bimplementar um Web Application Firewall (WAF) com regras de detecção de ataques XSS;
  3. Crealizar uma análise estática do código-fonte da aplicação para identificar e corrigir vulnerabilidades;
  4. Dutilizar Content Security Policy (CSP) para restringir as fontes de onde o navegador pode carregar recursos;
  5. Eaplicar os devidos patches de segurança no servidor web e bloquear o carregamento da página em navegadores inseguros.
Revelar gabarito e comentário

GabaritoD — utilizar Content Security Policy (CSP) para restringir as fontes de onde o navegador pode carregar recursos;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Cross-Site Scripting (XSS) – Mitigação segundo OWASP Top 10

Gabarito: letra D. O ataque descrito é um XSS (Cross-Site Scripting) armazenado, onde o código injetado é executado no navegador da vítima. A Content Security Policy (CSP) é a mitigação mais eficaz e imediata, pois permite ao servidor informar ao navegador quais fontes de script são confiáveis, bloqueando scripts inline e de origens não autorizadas, conforme as recomendações do OWASP Top 10 para a categoria Injeção (A03:2021).

A questão trata de um pentest onde o invasor insere um script JavaScript malicioso via parâmetros HTTP, que é armazenado e posteriormente servido a um usuário autenticado. O navegador executa o script, exfiltrando dados. A mitigação deve ser imediata e eficaz, em linha com as melhores práticas do OWASP.

NÃO CAIA NESSA!

Muitos candidatos optam por WAF (alternativa B) por ser uma solução de segurança conhecida, mas a CSP é mais direta e efetiva contra XSS, pois atua no navegador da vítima, bloqueando a execução do script antes mesmo de ele ser interpretado. O WAF pode ser contornado e exige atualização constante de regras. A CSP, quando configurada corretamente, impede a execução de scripts inline e de fontes não listadas, neutralizando o ataque na origem.

Mitigação XSS (OWASP Top 10)
  • 1Content Security Policy (CSP)
    • Bloqueia scripts inline
    • Restringe origens confiáveis
    • Atua no navegador da vítima
  • 2WAF (alternativa B)
    • Pode ser contornado
    • Exige regras atualizadas
  • 3Análise estática (alternativa C)
    • Medida preventiva, não imediata
  • 4MFA (alternativa A)
    • Não impede execução de scripts
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Autenticação multifator (MFA) melhora a segurança de acesso, mas não impede a execução de scripts maliciosos no navegador. O ataque XSS já ocorre após a autenticação e a MFA não mitiga a injeção de código.

Alternativa B — ❌ Incorreta

Um WAF pode detectar e bloquear payloads XSS conhecidos, mas não é a mitigação mais eficaz e imediata. Ele pode ser evadido com codificação ou ofuscação, e sua eficácia depende de regras constantemente atualizadas. O OWASP recomenda a CSP como defesa primária no navegador.

Alternativa C — ❌ Incorreta

Análise estática de código-fonte é uma medida preventiva que identifica vulnerabilidades, mas não é imediata. Requer tempo para correção e reimplantação. Para um ataque em andamento, CSP ou WAF são soluções mais rápidas.

Alternativa D — ✅ Correta ⟵ GABARITO

A Content Security Policy (CSP) é um mecanismo de segurança definido pelo servidor via cabeçalho HTTP Content-Security-Policy. Ela restringe as fontes de scripts que o navegador pode executar, bloqueando scripts inline (como o injetado) e limitando a origens confiáveis. É uma mitigação imediata, pois basta configurar o cabeçalho no servidor web, sem alterar todo o código da aplicação. O OWASP Top 10 lista a CSP como principal defesa contra XSS.

Alternativa E — ❌ Incorreta

Aplicar patches no servidor web é importante, mas a vulnerabilidade é no código da aplicação, não necessariamente no servidor. Bloquear navegadores inseguros não resolve o XSS; o ataque explora a confiança do navegador no servidor. A CSP é uma contramedida muito mais direta.

Conclusão: A única alternativa que oferece mitigação imediata e eficaz contra o ataque XSS descrito, conforme as diretrizes do OWASP Top 10, é a letra D – Content Security Policy.

Link permanente: /questoes/fg133879