Questão de Segurança da Informação — Ameaças Técnicas Relacionadas a Redes e Criptografia — VUNESP 2024
Segurança da Informação›Ameaças Técnicas Relacionadas a Redes e Criptografia
Código
vu212365
Banca
VUNESP
Órgão
EsFCEx
Ano
2024
Cargo
CFO/QC ( )
Uma ameaça à segurança em ambientes de nuvem, listada pela Cloud Security Alliance, é caracterizada pela facilidade que um usuário tem em se registrar e começar a usar os serviços de um provedor de nuvem. Isso permite que atacantes entrem na nuvem para realizar ataques, tais como envio de spam e negação de serviço. Essa ameaça é conhecida como
Aquestões tecnológicas partilhadas.
Babuso e uso nefasto da computação em nuvem.
Cfuncionários maliciosos.
Dnuvem pública.
Erootkit.
Revelar gabarito e comentário▾
GabaritoB — abuso e uso nefasto da computação em nuvem.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ameaças à Computação em Nuvem: Abuso e Uso Nefasto
Gabarito: letra B. A ameaça descrita — a facilidade de registro e uso dos serviços de um provedor de nuvem, permitindo que atacantes realizem ataques como spam e negação de serviço — é exatamente o que a Cloud Security Alliance (CSA) classifica como abuso e uso nefasto da computação em nuvem. Essa é uma das ameaças mais conhecidas listadas pela CSA em seu relatório Top Threats to Cloud Computing.
A computação em nuvem trouxe inúmeros benefícios, mas também criou um novo cenário de ameaças. A Cloud Security Alliance (CSA), uma organização sem fins lucrativos dedicada a definir e promover as melhores práticas para garantir um ambiente de computação em nuvem seguro, publica periodicamente um relatório chamado Top Threats to Cloud Computing (Principais Ameaças à Computação em Nuvem). Nesse relatório, a CSA identifica e classifica as ameaças mais críticas que afetam os ambientes de nuvem.
Uma dessas ameaças é o abuso e uso nefasto da computação em nuvem (em inglês, abuse and nefarious use of cloud computing). A característica central dessa ameaça é a baixa barreira de entrada: qualquer pessoa pode se registrar em um serviço de nuvem pública com um cartão de crédito e, em questão de minutos, ter à disposição uma infraestrutura computacional poderosa. Essa facilidade, que é uma das grandes vantagens da nuvem, também é o que a torna atraente para criminosos. Eles podem usar esses recursos para:
Envio de spam: utilizar servidores de e-mail na nuvem para disparar milhões de mensagens não solicitadas, dificultando o rastreamento da origem.
Ataques de negação de serviço (DDoS): alugar uma grande quantidade de máquinas virtuais para lançar ataques coordenados que derrubam sites e serviços.
Hospedagem de malware e phishing: usar a infraestrutura da nuvem para hospedar sites maliciosos ou distribuir software malicioso.
Mineração de criptomoedas: utilizar o poder de processamento alugado para minerar criptomoedas sem arcar com os custos de energia e hardware.
Quebra de senhas e força bruta: usar a capacidade computacional da nuvem para realizar ataques de força bruta contra sistemas.
A pegadinha desta questão está em confundir essa ameaça específica com outras categorias de riscos na nuvem. A banca explora a confusão entre a ameaça em si (o uso malicioso) e outros conceitos como o modelo de implantação (nuvem pública), o tipo de malware (rootkit) ou a origem da ameaça (funcionários maliciosos).
Para acertar, é preciso focar na ação descrita no enunciado: a facilidade de registro que permite o uso indevido dos serviços. Isso aponta diretamente para o abuso da plataforma, não para uma falha técnica, um tipo de software malicioso ou um modelo de nuvem específico. Guarde essa distinção: a ameaça é sobre o uso indevido da infraestrutura, não sobre a infraestrutura em si.
Ameaças à nuvem (CSA)
1Abuso e uso nefasto
Baixa barreira de entrada
Registro fácil
Uso para ataques
Spam
DDoS
Malware/phishing
Mineração
2Questões tecnológicas partilhadas
Falha de isolamento entre clientes
3Funcionários maliciosos
Ameaça interna
Acesso legítimo
4Rootkit
Malware de ocultação
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Questões tecnológicas partilhadas (em inglês, shared technology issues) é outra ameaça listada pela CSA, mas se refere a vulnerabilidades que surgem do compartilhamento de infraestrutura, plataformas e aplicações entre múltiplos clientes na nuvem. O erro aqui é trocar o conceito de "uso indevido da plataforma" pelo de "falha de isolamento entre clientes". A alternativa descreve uma vulnerabilidade de arquitetura, não a facilidade de registro que permite ataques.
Alternativa B — ✅ Correta ⟵ GABARITO
O abuso e uso nefasto da computação em nuvem é exatamente a ameaça descrita. A facilidade de registro e uso dos serviços de um provedor de nuvem é a porta de entrada para que atacantes utilizem a infraestrutura para fins maliciosos, como envio de spam e ataques de negação de serviço. A alternativa espelha perfeitamente a definição da CSA.
Alternativa C — ❌ Incorreta
Funcionários maliciosos (em inglês, malicious insiders) é uma ameaça que se origina de dentro da organização, quando um funcionário ou contratado com acesso legítimo aos sistemas usa esse acesso de forma maliciosa. O erro está em trocar a origem da ameaça: enquanto o abuso da nuvem é um ataque externo que se aproveita da facilidade de registro, o funcionário malicioso é uma ameaça interna que já possui credenciais legítimas.
Alternativa D — ❌ Incorreta
Nuvem pública não é uma ameaça, mas sim um modelo de implantação da computação em nuvem, onde os recursos são disponibilizados publicamente por um provedor. A alternativa confunde o ambiente onde a ameaça ocorre (a nuvem pública) com a ameaça em si (o abuso dessa infraestrutura). A nuvem pública é o palco, não o ator.
Alternativa E — ❌ Incorreta
Rootkit é um tipo de malware projetado para se esconder no sistema operacional e manter acesso privilegiado, permitindo que um invasor controle o computador remotamente sem ser detectado. O erro está em trocar uma ameaça de nível de infraestrutura (abuso da nuvem) por uma ameaça de nível de software (malware). O rootkit é uma ferramenta que pode ser usada em um ataque, mas não é a ameaça descrita no enunciado.
NÃO CAIA NESSA!
A banca mistura categorias diferentes de ameaças à nuvem. A chave é identificar o gatilho da ameaça descrita: a facilidade de registro. Isso aponta para o uso indevido da plataforma (abuso), não para falhas de isolamento (questões tecnológicas partilhadas), ameaças internas (funcionários maliciosos), modelos de implantação (nuvem pública) ou malwares específicos (rootkit). Ao ver "facilidade de registro" + "uso para ataques", a resposta é sempre abuso e uso nefasto.