Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — FGV 2026

Segurança da InformaçãoAtaques e ameaças
Código
fg133879
Banca
FGV
Órgão
TJ-RJ
Ano
2026
Nível
Superior
Cargo
Analista Judiciário - Tecnologia da Informação - Analista de Segurança da Informação
A equipe de segurança da informação do TJRJ realizou um pentest em uma aplicação web responsável pelo gerenciamento de documentos. O pentester conseguiu manipular parâmetros de uma requisição HTTP de forma a injetar um código Javascript malicioso no servidor web. O código injetado foi inadvertidamente inserido pelo servidor em meio a uma página web devolvida a um usuário logado. O navegador web do usuário logado executou o código malicioso e permitiu a exfiltração de dados sensíveis.Uma mitigação eficaz e imediata para esse tipo de ataque, em conformidade com as recomendações do OWASP Top 10, é:
  1. Aimplementar um sistema de autenticação multifator (MFA) para todos os usuários da aplicação;
  2. Bimplementar um Web Application Firewall (WAF) com regras de detecção de ataques XSS;
  3. Crealizar uma análise estática do código-fonte da aplicação para identificar e corrigir vulnerabilidades;
  4. Dutilizar Content Security Policy (CSP) para restringir as fontes de onde o navegador pode carregar recursos;
  5. Eaplicar os devidos patches de segurança no servidor web e bloquear o carregamento da página em navegadores inseguros.
Revelar gabarito e comentário

GabaritoD — utilizar Content Security Policy (CSP) para restringir as fontes de onde o navegador pode carregar recursos;

Link permanente: /questoes/fg133879