Segurança em SGBD: minimização de superfície de ataque
Gabarito: letra E (INCORRETA). A alternativa E afirma que "habilitar apenas funcionalidades que são obrigatórias aumenta o risco de ataques", o que é falso. Na prática, reduzir a superfície de ataque desabilitando funcionalidades não essenciais diminui o risco. Todas as demais alternativas (A, B, C, D) estão corretas com base em princípios gerais de segurança de bancos de dados.
A banca testa o princípio de minimização de superfície de ataque: quanto menos componentes habilitados, menor a chance de exploração de vulnerabilidades.
Alternativa A — ✅ Correta
Proibir apenas caracteres específicos como ; e * é insuficiente contra injeção SQL. Técnicas como uso de comentários (--), UNION, funções built-in, e codificação podem contornar essa filtragem. A proteção eficaz exige validação robusta, uso de parâmetros preparados (prepared statements) e stored procedures, conforme discutido no material de apoio sobre variáveis de ligação.
Alternativa B — ✅ Correta
O SQL Server suporta criptografia em nível de coluna via Always Encrypted, que protege dados tanto em repouso (no disco) quanto em trânsito (entre cliente e servidor). Outra opção é a Transparent Data Encryption (TDE) para o banco inteiro. A afirmação está correta.
Alternativa C — ✅ Correta
Ataques de força bruta (tentativas exaustivas de senha) são considerados ameaças de infraestrutura, pois visam explorar vulnerabilidades nos mecanismos de autenticação e controle de acesso.
Alternativa D — ✅ Correta
Manter backups testados/imutáveis, restringir/monitorar Remote Desktop Protocol (RDP) e manter o sistema operacional e o SQL Server atualizados são práticas amplamente recomendadas para mitigar ataques de ransomware. A afirmação está correta.
Alternativa E — ❌ Incorreta ⟵ GABARITO
A alternativa inverte o princípio de segurança: habilitar apenas funcionalidades obrigatórias reduz a superfície de ataque, diminuindo o risco de exploração de vulnerabilidades em módulos desnecessários. Quanto mais serviços ativos, maior o risco. Portanto, a afirmação está incorreta.
🎯 Pegadinha: A banca troca a relação causa-efeito: o candidato pode pensar que "menos funcionalidades" significa menos segurança, mas o correto é que funcionalidades desnecessárias aumentam o risco. Lembre-se: menos é mais em segurança.
Gabarito: letra E — a incorreta.