Questão de Segurança da Informação — Questões Mescladas de Ameaças aos Sistemas Computacionais — INSTITUTO AOCP 2024
Segurança da Informação›Questões Mescladas de Ameaças aos Sistemas Computacionais
Código
qa632714
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
Qual é a característica de um ataque “zero day”?
ARefere-se a um ataque explorando uma vulnerabilidade desconhecida ou não divulgada.
BRefere-se a um ataque que ocorre no ato da implementação de um novo sistema de segurança.
CRefere-se a ataques que exploram vulnerabilidades conhecidas, por não ser esperado o ataque.
DRefere-se a ataques que focam especificamente na captura e solicitação de resgate de dados sensíveis da empresa.
ERefere-se a ataques relacionados à infraestrutura de hardware da organização.
Revelar gabarito e comentário▾
GabaritoA — Refere-se a um ataque explorando uma vulnerabilidade desconhecida ou não divulgada.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ataques Zero-Day
Gabarito: letra A. Um ataque "zero day" (dia zero) é aquele que explora uma vulnerabilidade de software ainda desconhecida do fabricante ou para a qual não existe correção (patch) disponível no momento do ataque. A alternativa A captura exatamente essa essência ao falar em "vulnerabilidade desconhecida ou não divulgada".
O termo "zero day" vem do fato de que o desenvolvedor do software tem zero dias para corrigir a falha, pois ela foi explorada antes mesmo de ser divulgada ou de existir uma atualização de segurança. É uma das ameaças mais perigosas porque as defesas tradicionais — como antivírus baseados em assinaturas e firewalls — não conseguem detectá-la, já que não há um padrão conhecido para comparar.
Para entender melhor, é preciso diferenciar os conceitos de vulnerabilidade, exploit e ataque zero-day:
Vulnerabilidade: é uma fraqueza no sistema (um bug, uma falha de configuração) que pode ser explorada.
Exploit: é o código ou técnica criada para aproveitar essa vulnerabilidade.
Ataque zero-day: é o uso de um exploit contra uma vulnerabilidade que ainda não é conhecida publicamente ou que não tem correção disponível. O atacante "ganha" o dia zero porque o fabricante não teve tempo de se defender.
O ciclo de vida de uma vulnerabilidade zero-day é o seguinte:
Descoberta: um pesquisador ou um atacante encontra uma falha no software.
Exploração: o atacante cria um exploit e o usa contra alvos, antes que o fabricante saiba da falha.
Divulgação: a falha é descoberta (por terceiros ou pelo próprio fabricante) e, então, inicia-se a corrida para criar um patch.
Correção: o fabricante lança uma atualização de segurança. A partir desse momento, a vulnerabilidade deixa de ser "zero-day" e passa a ser uma vulnerabilidade conhecida.
A grande pegadinha desta questão está em confundir o conceito de zero-day com outros tipos de ataque, como ransomware (que pede resgate) ou ataques a hardware. A banca explora justamente a confusão entre "vulnerabilidade desconhecida" e "vulnerabilidade conhecida, mas não corrigida".
1Descoberta da falha
2Exploração antes do patch
3Divulgação
4Correção (patch)
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
Esta é a definição clássica e correta. Um ataque zero-day explora uma vulnerabilidade que é desconhecida do público, do fabricante ou dos fornecedores de segurança. Por isso, não existem assinaturas de antivírus para detectá-lo nem patches para corrigi-lo. A palavra-chave aqui é "desconhecida ou não divulgada".
Alternativa B — ❌ Incorreta
Esta alternativa descreve um cenário que não corresponde a nenhum tipo de ataque específico. A implementação de um novo sistema de segurança pode ter falhas, mas isso não é o que define um ataque zero-day. O ataque zero-day não está ligado ao momento da implementação, mas sim ao desconhecimento da vulnerabilidade.
Alternativa C — ❌ Incorreta
Esta é a pegadinha clássica. Ela inverte o conceito: um ataque zero-day explora vulnerabilidades desconhecidas, não conhecidas. Quando a vulnerabilidade é conhecida, mas ainda não corrigida, ela é chamada de "vulnerabilidade de dia zero" apenas até o patch ser lançado; depois disso, é uma vulnerabilidade conhecida. A alternativa erra ao dizer "vulnerabilidades conhecidas".
Alternativa D — ❌ Incorreta
Esta alternativa descreve um ataque de ransomware, que sequestra dados e exige pagamento de resgate. Embora um ataque zero-day possa ser usado para entregar um ransomware, o conceito de zero-day se refere à natureza da vulnerabilidade explorada, não ao objetivo do ataque.
Alternativa E — ❌ Incorreta
Esta alternativa descreve ataques à infraestrutura de hardware, como ataques físicos ou a componentes específicos. Um ataque zero-day pode ocorrer em qualquer camada (software, firmware, hardware), mas a definição central não é sobre o alvo, e sim sobre o desconhecimento da vulnerabilidade.
NÃO CAIA NESSA!
A banca tenta confundir o candidato ao inverter o conceito na alternativa C, dizendo que o ataque explora "vulnerabilidades conhecidas". O zero-day é exatamente o oposto: explora vulnerabilidades desconhecidas ou sem correção. Fique atento a essa inversão, que é a armadilha mais comum nesse tema.
PEGA ESSA DICA!
Para fixar, lembre-se: "zero day" = zero dias de defesa. Se a vulnerabilidade é conhecida e já tem patch, não é mais zero-day. Se é desconhecida ou não divulgada, é zero-day. Essa é a fronteira que separa o conceito.