Questão de Segurança da Informação — Ataques e ameaças — INSTITUTO AOCP 2022
Segurança da Informação›Ataques e ameaças
Código
qq762118
Banca
INSTITUTO AOCP
Órgão
BANESE
Ano
2022
Nível
Médio
Cargo
Técnico Bancário III - Área de Informática - Desenvolvimento
Um ataque a um aplicativo bancário foi efetuado por meio do envio de mensagens bem elaboradas que foram executadas no host de destino do banco. Assim, o serviço parou e o host todo ficou travado. Diante do exposto, assinale a alternativa que apresenta corretamente o nome do ataque sofrido.
AAtaque de protocolo de rede.
BFalsificação de IP (spoofing).
CAtaque de vulnerabilidade.
DInundação de banda.
ENegação de serviço (DoS).
Revelar gabarito e comentário▾
GabaritoC — Ataque de vulnerabilidade.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ataques e Ameaças – Identificação de tipo de ataque
Gabarito: C (Ataque de vulnerabilidade). O ataque descrito utilizou mensagens bem elaboradas que, ao serem executadas no host de destino, causaram a parada do serviço e travamento do sistema. Isso caracteriza a exploração de uma vulnerabilidade (como um buffer overflow ou condição inesperada), que resulta em negação de serviço, mas não é meramente um ataque de inundação ou falsificação. A banca espera que o candidato reconheça que o vetor foi uma vulnerabilidade de software.
A descrição do enunciado aponta para uma falha de implementação: "mensagens bem elaboradas que foram executadas" – ou seja, o ataque utilizou dados maliciosos que, ao serem processados, exploraram um bug no software. Trata-se de um ataque de vulnerabilidade, conforme classificação comum em segurança da informação.
Alternativa A — ❌ Incorreta
Aponta "ataque de protocolo de rede". Embora alguns ataques de vulnerabilidade possam envolver protocolos, o enunciado não menciona falha de protocolo; o foco é na execução de mensagens que exploram uma falha no software do servidor. Ataques de protocolo geralmente manipulam comportamentos esperados do protocolo (ex.: SYN Flood), não a execução de mensagens específicas.
Alternativa B — ❌ Incorreta
"Falsificação de IP (spoofing)" é a técnica de mascarar o endereço IP de origem. O enunciado não faz qualquer menção a falsificação de identidade ou IP. O ataque descrito não depende de spoofing; as mensagens são enviadas com origem real ou não, mas o mecanismo é a exploração de vulnerabilidade.
Alternativa C — ✅ Correta ⟵ GABARITO
"Ataque de vulnerabilidade" é aquele que tira proveito de uma falha de software, hardware ou configuração. No caso, as mensagens foram elaboradas para explorar uma vulnerabilidade no aplicativo bancário, causando sua interrupção. O material de apoio (C1) cita exemplos como buffer overflow e condições inesperadas que levam a negação de serviço, encaixando-se perfeitamente na descrição.
Alternativa D — ❌ Incorreta
"Inundação de banda" (bandwidth flooding) é um ataque que busca saturar o link de rede com tráfego excessivo. O enunciado não relata grande volume de tráfego, mas sim o envio de mensagens específicas que, quando executadas, travam o host. Trata-se de ataque à camada de aplicação, não de rede.
Alternativa E — ❌ Incorreta
Embora o resultado seja uma negação de serviço (DoS), esta é uma consequência, não o nome do ataque em si. A questão pede o nome do ataque sofrido, que é a técnica utilizada: exploração de vulnerabilidade. DoS é uma categoria genérica que inclui inundação, ataques de protocolo e exploração de bugs. A alternativa E é verdadeira em parte, mas não é específica o suficiente para o que o enunciado descreve.
NÃO CAIA NESSA!
O candidato pode escolher "Negação de serviço (DoS)" por ser um termo mais conhecido e o resultado óbvio. Porém, o ataque descrito é de vulnerabilidade – a DoS é a consequência. A banca testa a capacidade de distinguir o tipo de ataque (vetor) do efeito. Fique atento a descrições que mencionam "envio de mensagens executadas" ou "dados maliciosos que exploram falhas": isso é ataque de vulnerabilidade.
Gabarito: alternativa C (Ataque de vulnerabilidade).