Pular para o conteúdo principal

Questão de Segurança da Informação — Engenharia Social e Phishing — INSTITUTO AOCP 2024

Segurança da InformaçãoEngenharia Social e Phishing
Código
qa632580
Banca
INSTITUTO AOCP
Órgão
SEAP PR
Ano
2024
Cargo
Ag Prof ( )
Considerando que você seja um profissional de tecnologia da informação no âmbito do Poder Executivo do Estado do Paraná, uma de suas responsabilidades consiste em identificar ataques à segurança da informação e implementar medidas de proteção. Recentemente, a organização tem enfrentado um tipo de ataque que se vale de aspectos psicológicos para manipular os funcionários e obter informações confidenciais. Nesse contexto, qual modalidade de ataque à segurança da informação você consegue identificar?
  1. AAtaques de força bruta.
  2. BEngenharia social.
  3. CAtaques de negação de serviço (DoS/DDoS).
  4. DAtaque Man-in-the-Middle (MitM).
  5. ECross-Site Scripting (XSS).
Revelar gabarito e comentário

GabaritoB — Engenharia social.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Engenharia social: o elo humano da segurança da informação

Gabarito: letra B. O ataque descrito no enunciado — valer-se de aspectos psicológicos para manipular funcionários e obter informações confidenciais — é a definição clássica de engenharia social, que explora o fator humano, o elo mais vulnerável de qualquer sistema de segurança. As demais alternativas (força bruta, DoS/DDoS, MitM e XSS) são ataques de natureza técnica, que não dependem da manipulação psicológica de pessoas.

A engenharia social é um tipo de ataque que não explora vulnerabilidades de software, hardware ou rede, mas sim a psicologia humana. O atacante se aproveita de traços comportamentais — confiança, medo, curiosidade, senso de urgência — para convencer a vítima a executar uma ação ou revelar informações confidenciais. O elemento mais vulnerável de qualquer sistema de segurança da informação é o ser humano, e é exatamente essa fragilidade que a engenharia social ataca.

Um exemplo clássico: um atacante se passa por um profissional de alto nível da organização, alegando um problema urgente de acesso ao sistema, e consegue que um funcionário revele sua senha ou libere o acesso a uma área restrita. Outro exemplo comum é o phishing, que é uma técnica de engenharia social: o golpista envia um e-mail que parece vir de uma fonte confiável (banco, rede social, administrador de TI) e induz a vítima a clicar em um link malicioso ou fornecer dados pessoais e financeiros.

A distinção fundamental que separa a engenharia social dos demais ataques é o vetor de exploração: enquanto ataques como força bruta, DoS/DDoS, MitM e XSS exploram falhas técnicas (senhas fracas, indisponibilidade de serviço, interceptação de comunicação, vulnerabilidades de aplicação web), a engenharia social explora a interação humana e a manipulação psicológica. É por isso que as defesas técnicas (firewalls, antivírus, criptografia) não são suficientes: é preciso investir em conscientização e treinamento dos usuários.

A banca explora exatamente essa fronteira: o enunciado descreve um ataque que "se vale de aspectos psicológicos para manipular os funcionários" — a palavra-chave é psicológicos. Qualquer alternativa que descreva um ataque puramente técnico está incorreta. Guarde o critério: se o ataque depende de enganar uma pessoa, é engenharia social; se depende de explorar uma falha de sistema, é um ataque técnico.

Ataques à segurança da informação
  • 1Vetor: humano (manipulação psicológica)
    • Engenharia social
      • Phishing
      • Exemplos: se passar por superior, e-mail falso
  • 2Vetor: técnico (falha de sistema)
    • Força bruta (senhas fracas)
    • DoS/DDoS (indisponibilidade)
    • MitM (interceptação)
    • XSS (injeção de script)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Ataques de força bruta consistem em adivinhar senhas ou credenciais por tentativa e erro automatizada, explorando senhas fracas. Não envolvem manipulação psicológica de pessoas — é um ataque técnico contra o sistema de autenticação. A defesa adequada é o uso de senhas fortes, autenticação multifator e bloqueio de tentativas.

Alternativa B — ✅ Correta ⟵ GABARITO

A engenharia social é exatamente a modalidade descrita: manipulação psicológica de pessoas para a execução de ações ou divulgação de informações confidenciais. O enunciado menciona "aspectos psicológicos" e "manipular os funcionários", que são os termos-chave que identificam a engenharia social. O phishing, citado no contexto, é uma das técnicas mais comuns de engenharia social.

Alternativa C — ❌ Incorreta

Ataques de negação de serviço (DoS/DDoS) visam tirar de operação um serviço ou dispositivo, esgotando recursos como largura de banda ou capacidade de processamento. Não há manipulação psicológica — é um ataque de disponibilidade, não de confiança humana.

Alternativa D — ❌ Incorreta

O ataque Man-in-the-Middle (MitM) consiste na interceptação e possível alteração da comunicação entre duas partes, sem que elas percebam. É um ataque técnico de rede, que explora a falta de criptografia ou falhas de autenticação, não a psicologia dos usuários.

Alternativa E — ❌ Incorreta

Cross-Site Scripting (XSS) é uma vulnerabilidade de aplicações web que permite a injeção de scripts maliciosos em páginas visualizadas por outros usuários. É um ataque técnico que explora falhas de validação de entrada, não a manipulação psicológica de pessoas.

NÃO CAIA NESSA!

A banca descreve o ataque com as palavras "aspectos psicológicos" e "manipular os funcionários" — isso é a assinatura da engenharia social. O candidato que não conhece bem os ataques técnicos pode se confundir com o phishing (que é uma técnica de engenharia social, mas não é a única) ou com o MitM (que também envolve "engano", mas de forma técnica). A chave é identificar o vetor: se o ataque explora a confiança humana, é engenharia social; se explora uma falha de sistema, é técnico.

PEGA ESSA DICA!

Na prova, leia o enunciado procurando o vetor do ataque: "manipulação psicológica", "engano", "persuasão" → engenharia social; "tentativa e erro", "senha" → força bruta; "derrubar serviço", "indisponibilidade" → DoS/DDoS; "interceptar comunicação" → MitM; "injeção de script", "aplicação web" → XSS. Essa associação direta resolve a maioria das questões de classificação de ataques.

Gabarito: letra B

Link permanente: /questoes/qa632580