Questão de Segurança da Informação — Ataques e ameaças — FGV 2026
Segurança da Informação›Ataques e ameaças
Código
fg133879
Banca
FGV
Órgão
TJ-RJ
Ano
2026
Nível
Superior
Cargo
Analista Judiciário - Tecnologia da Informação - Analista de Segurança da Informação
A equipe de segurança da informação do TJRJ realizou um pentest em uma aplicação web responsável pelo gerenciamento de documentos. O pentester conseguiu manipular parâmetros de uma requisição HTTP de forma a injetar um código Javascript malicioso no servidor web. O código injetado foi inadvertidamente inserido pelo servidor em meio a uma página web devolvida a um usuário logado. O navegador web do usuário logado executou o código malicioso e permitiu a exfiltração de dados sensíveis.Uma mitigação eficaz e imediata para esse tipo de ataque, em conformidade com as recomendações do OWASP Top 10, é:
Aimplementar um sistema de autenticação multifator (MFA) para todos os usuários da aplicação;
Bimplementar um Web Application Firewall (WAF) com regras de detecção de ataques XSS;
Crealizar uma análise estática do código-fonte da aplicação para identificar e corrigir vulnerabilidades;
Dutilizar Content Security Policy (CSP) para restringir as fontes de onde o navegador pode carregar recursos;
Eaplicar os devidos patches de segurança no servidor web e bloquear o carregamento da página em navegadores inseguros.
Revelar gabarito e comentário▾
GabaritoD — utilizar Content Security Policy (CSP) para restringir as fontes de onde o navegador pode carregar recursos;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Cross-Site Scripting (XSS) – Mitigação segundo OWASP Top 10
Gabarito: letra D. O ataque descrito é um XSS (Cross-Site Scripting) armazenado, onde o código injetado é executado no navegador da vítima. A Content Security Policy (CSP) é a mitigação mais eficaz e imediata, pois permite ao servidor informar ao navegador quais fontes de script são confiáveis, bloqueando scripts inline e de origens não autorizadas, conforme as recomendações do OWASP Top 10 para a categoria Injeção (A03:2021).
A questão trata de um pentest onde o invasor insere um script JavaScript malicioso via parâmetros HTTP, que é armazenado e posteriormente servido a um usuário autenticado. O navegador executa o script, exfiltrando dados. A mitigação deve ser imediata e eficaz, em linha com as melhores práticas do OWASP.
NÃO CAIA NESSA!
Muitos candidatos optam por WAF (alternativa B) por ser uma solução de segurança conhecida, mas a CSP é mais direta e efetiva contra XSS, pois atua no navegador da vítima, bloqueando a execução do script antes mesmo de ele ser interpretado. O WAF pode ser contornado e exige atualização constante de regras. A CSP, quando configurada corretamente, impede a execução de scripts inline e de fontes não listadas, neutralizando o ataque na origem.
Mitigação XSS (OWASP Top 10)
1Content Security Policy (CSP)
Bloqueia scripts inline
Restringe origens confiáveis
Atua no navegador da vítima
2WAF (alternativa B)
Pode ser contornado
Exige regras atualizadas
3Análise estática (alternativa C)
Medida preventiva, não imediata
4MFA (alternativa A)
Não impede execução de scripts
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Autenticação multifator (MFA) melhora a segurança de acesso, mas não impede a execução de scripts maliciosos no navegador. O ataque XSS já ocorre após a autenticação e a MFA não mitiga a injeção de código.
Alternativa B — ❌ Incorreta
Um WAF pode detectar e bloquear payloads XSS conhecidos, mas não é a mitigação mais eficaz e imediata. Ele pode ser evadido com codificação ou ofuscação, e sua eficácia depende de regras constantemente atualizadas. O OWASP recomenda a CSP como defesa primária no navegador.
Alternativa C — ❌ Incorreta
Análise estática de código-fonte é uma medida preventiva que identifica vulnerabilidades, mas não é imediata. Requer tempo para correção e reimplantação. Para um ataque em andamento, CSP ou WAF são soluções mais rápidas.
Alternativa D — ✅ Correta ⟵ GABARITO
A Content Security Policy (CSP) é um mecanismo de segurança definido pelo servidor via cabeçalho HTTP Content-Security-Policy. Ela restringe as fontes de scripts que o navegador pode executar, bloqueando scripts inline (como o injetado) e limitando a origens confiáveis. É uma mitigação imediata, pois basta configurar o cabeçalho no servidor web, sem alterar todo o código da aplicação. O OWASP Top 10 lista a CSP como principal defesa contra XSS.
Alternativa E — ❌ Incorreta
Aplicar patches no servidor web é importante, mas a vulnerabilidade é no código da aplicação, não necessariamente no servidor. Bloquear navegadores inseguros não resolve o XSS; o ataque explora a confiança do navegador no servidor. A CSP é uma contramedida muito mais direta.
Conclusão: A única alternativa que oferece mitigação imediata e eficaz contra o ataque XSS descrito, conforme as diretrizes do OWASP Top 10, é a letra D – Content Security Policy.