Questão de Segurança da Informação — Questões Mescladas de Ameaças aos Sistemas Computacionais — Avança SP 2026
Segurança da Informação›Questões Mescladas de Ameaças aos Sistemas Computacionais
Código
qa427688
Banca
Avança SP
Órgão
Pref Aparecida (SP)
Ano
2026
Cargo
Prof ( )
O ataque que explora vulnerabilidades desconhecidas pelos desenvolvedores de software, para as quais ainda não existe correção disponível, é denominado:
AAtaque de Dia Zero (Zero-Day)
BAtaque de Negação de Serviço (DDoS)
CCross-Site Scripting (XSS)
DHomem no Meio (Man-in-the-Middle)
EAtaque de Força Bruta
Revelar gabarito e comentário▾
GabaritoA — Ataque de Dia Zero (Zero-Day)
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ataque de Dia Zero (Zero-Day)
Gabarito: letra A. O ataque que explora vulnerabilidades desconhecidas pelos desenvolvedores de software, para as quais ainda não existe correção disponível, é denominado Ataque de Dia Zero (Zero-Day). Essa é a definição clássica do termo: uma falha de segurança ainda não divulgada ou corrigida pelo fornecedor, que pode ser explorada por invasores antes que uma solução (patch) seja disponibilizada.
O conceito de vulnerabilidade de dia zero está diretamente ligado ao ciclo de vida de uma falha de software. Quando um desenvolvedor descobre uma brecha, ele normalmente trabalha em uma correção antes de torná-la pública. Porém, se um atacante descobre essa falha antes do fornecedor — ou antes que a correção seja lançada — ele pode explorá-la. Esse é o chamado zero-day exploit: a exploração ocorre no "dia zero", ou seja, no mesmo momento em que a vulnerabilidade é descoberta, sem que haja tempo hábil para defesa.
Na prática, um ataque de dia zero pode assumir diversas formas — não é necessariamente um vírus. Pode ser um trojan, um worm ou até uma técnica de exploração de memória. O que o define é a janela de vulnerabilidade: o período entre a descoberta da falha e a disponibilização da correção. Durante essa janela, nem mesmo as atualizações de antivírus mais recentes conseguem proteger o sistema, pois o malware ainda não é conhecido pelas assinaturas tradicionais.
A banca explora aqui a distinção entre o ataque de dia zero e outros tipos de ameaças. Enquanto o dia zero se caracteriza pela exploração de falha desconhecida, outros ataques como DDoS, XSS, Man-in-the-Middle e Força Bruta têm naturezas completamente diferentes. O candidato que confunde esses conceitos acaba errando a questão. Por isso, é essencial dominar a definição de cada um e saber identificar qual característica é decisiva para cada tipo de ataque.
Guarde a fronteira: dia zero = vulnerabilidade desconhecida e sem correção. É exatamente esse critério que separa a alternativa correta das demais.
Ataques cibernéticos: Dia Zero (Zero-Day) (Explora vulnerabilidade desconhecida, Sem correção disponível (patch)); DDoS (Objetivo: indisponibilidade, Sobrecarga de tráfego); XSS (Injeção de script em aplicação web, Falha de validação de entrada); Man-in-the-Middle (Intercepta comunicação entre partes, Altera dados sem percepção); Força Bruta (Tentativa exaustiva de senhas/chaves, Explora fraqueza de credenciais)
Alternativa A — ✅ Correta ⟵ GABARITO
A definição apresentada no enunciado — "explora vulnerabilidades desconhecidas pelos desenvolvedores de software, para as quais ainda não existe correção disponível" — corresponde exatamente ao conceito de Ataque de Dia Zero (Zero-Day). O termo "dia zero" refere-se ao momento em que a falha é descoberta e explorada, antes que o fornecedor disponibilize uma correção. É a alternativa que espelha com precisão a definição técnica.
Alternativa B — ❌ Incorreta
O Ataque de Negação de Serviço (DDoS) tem como objetivo tornar um serviço ou sistema indisponível, geralmente sobrecarregando-o com um grande volume de tráfego. Não está relacionado à exploração de vulnerabilidades desconhecidas. A confusão aqui é associar qualquer ataque cibernético a uma falha de software, mas o DDoS é um ataque de disponibilidade, não de exploração de brecha de segurança.
Alternativa C — ❌ Incorreta
O Cross-Site Scripting (XSS) é uma vulnerabilidade de aplicações web que permite a injeção de scripts maliciosos em páginas visualizadas por outros usuários. Ele explora falhas de validação de entrada, mas não se caracteriza por ser uma vulnerabilidade desconhecida ou sem correção. O XSS é um ataque conhecido e com técnicas de mitigação bem estabelecidas, o que o diferencia do dia zero.
Alternativa D — ❌ Incorreta
O Homem no Meio (Man-in-the-Middle) é uma forma de ataque em que o invasor intercepta e possivelmente altera a comunicação entre duas partes, sem que elas percebam. Não envolve a exploração de vulnerabilidades desconhecidas; é uma técnica de interceptação de dados, que pode ser realizada de diversas formas, mas não é definida pela ausência de correção.
Alternativa E — ❌ Incorreta
O Ataque de Força Bruta consiste em tentar exaustivamente combinações de senhas ou chaves até encontrar a correta. É um ataque de tentativa e erro, que não depende de vulnerabilidades de software. A confusão aqui é pensar que todo ataque explora falhas, mas a força bruta explora a fraqueza das credenciais, não uma brecha de código.
NÃO CAIA NESSA!
A banca explora a confusão entre explorar vulnerabilidade desconhecida (dia zero) e explorar falha conhecida (como XSS ou SQL Injection). O candidato que não domina a definição exata de dia zero pode marcar qualquer uma das outras opções, achando que todas são "exploração de falhas". Fique atento: o que define o dia zero é a ausência de correção disponível — não é qualquer ataque que explora uma brecha.
PEGA ESSA DICA!
Para diferenciar os ataques, foque no objetivo principal de cada um: dia zero = explorar falha desconhecida; DDoS = indisponibilidade; XSS = injeção de script; MitM = interceptação; força bruta = tentativa de senha. Memorize essa tabela mental e a questão se resolve rapidamente.