

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
Uma Assembleia Legislativa disponibiliza uma API REST para consulta e gestão de documentos legislativos. Um endpoint permite acessar documentos por meio da seguinte requisição:

Durante testes de segurança, foi identificado que usuários autenticados conseguem acessar documentos de outros gabinetes simplesmente alterando o valor de {documentid} na URL, sem qualquer validação adicional no backend.
Considerando o cenário descrito e as boas práticas de segurança da OWASP API Security Top 10 (2023), é possível concluir que se trata de uma vulnerabilidade
que poderia ser completamente mitigada somente substituindo os identificadores sequenciais por UUIDs aleatórios.
que poderia ser prevenida por meio da comparação entre o 10 do usuário presente no JWT e o {documentid} na requisição.
de autenticação, pois o uso de JWT não impede que usuários acessem recursos de outros usuários.
de Broken Object level Authorization (BOLA), pois o sistema não valida se o usuário autenticado tem permissão para acessar o objeto identificado por {documentid}.
de Broken Function Level Authorization (BFLA), pois o endpoint não restringe quais funções podem ser executadas.
A equipe de segurança da informação do TJRJ realizou um pentest em uma aplicação web responsável pelo gerenciamento de documentos. O pentester conseguiu manipular parâmetros de uma requisição HTTP de forma a injetar um código Javascript malicioso no servidor web. O código injetado foi inadvertidamente inserido pelo servidor em meio a uma página web devolvida a um usuário logado. O navegador web do usuário logado executou o código malicioso e permitiu a exfiltração de dados sensíveis.
Uma mitigação eficaz e imediata para esse tipo de ataque, em conformidade com as recomendações do OWASP Top 10, é:
implementar um sistema de autenticação multifator (MFA) para todos os usuários da aplicação;
implementar um Web Application Firewall (WAF) com regras de detecção de ataques XSS;
realizar uma análise estática do código-fonte da aplicação para identificar e corrigir vulnerabilidades;
utilizar Content Security Policy (CSP) para restringir as fontes de onde o navegador pode carregar recursos;
aplicar os devidos patches de segurança no servidor web e bloquear o carregamento da página em navegadores inseguros.
Sobre a inteligência tática de ameaças, analise as assertivas abaixo e assinale V, se verdadeiras, ou F, se falsas.
( ) CISOSs, CIOs e outros tomadores de decisão em segurança da informação utilizam essa inteligência para identificar agentes de ameaça com maior probabilidade de atacar suas organizações, tomando medidas preventivas por meio de controles de segurança e outras ações direcionadas a impedir esses ataques.
( ) Além de auxiliar as equipes de resposta a incidentes na filtragem de falsos positivos e na interceptação de ataques reais, a inteligência tática de ameaças também é empregada pelas equipes de caça a ameaças para rastrear APTs (Advanced Persistent Threats) e outros atacantes ativos, porém discretos.
( ) Os stakeholders utilizam essa inteligência para alinhar estratégias e investimentos mais amplos de gerenciamento de riscos organizacionais ao cenário de ameaças cibernéticas, garantindo decisões mais informadas e eficazes.
A ordem correta de preenchimento dos parênteses, de cima para baixo, é:
V-F-V.
F-F-V.
V-V-F.
F-V-F.
V-F-F.
No desenvolvimento de um sistema de gerenciamento de benefícios sociais, a equipe de segurança da informação está revisando as vulnerabilidades mais críticas, segundo o OWASP Top 10 de 2024. Durante a análise, identificou-se que o sistema permite que usuários alterem o identificador na URL para acessar registros de outros cidadãos sem a devida autorização, como no exemplo:
https://beneficios.org/cadastro/452
Após testar sequências como /453, /454, os técnicos confirmaram que dados confidenciais de terceiros podiam ser acessados sem barreiras. De acordo com o OWASP 2024, esta vulnerabilidade é diagnosticada como
controle de acesso quebrado/lDOR, pois a ausência de verificação robusta permite que usuários acessem recursos de outros indevidamente.
ataque de injeção, pois o sistema permite que parâmetros maliciosos sejam introduzidos na URL para manipular o comportamento do banco de dados e deixar que dados sensíveis sejam acessados.
configuração incorreta de segurança, pois o sistema foi implantado com permissões padrão e informações expostas no ambiente de produção.
design inseguro, pois a modelagem de ameaças não previu corretamente a necessidade de validação das permissões associadas ao identificador na URL.
falhas criptográficas, pois a transmissão dos dados na URL ocorre sem proteção adequada, possibilitando a interceptação de informações.
A técnica conhecida por enviar bytes pela rede com um endereço de origem falsificado, tendo-se clonado о endereço MAC da máquina alvo e ocasionando o envenenamento da tabela ARP do switch, é denominada:
modo promíscuo.
spoofing.
smishing.
phishing.
man-in-the-middle.
O ataque de flood é eficaz apenas quando executado localmente na rede interna da vítima, pois depende de acesso direto aos dispositivos para sobrecarregar as suas interfaces de rede.
Certo
Errado
Falsificação de e-mail, ou e-mail spoofing, é uma técnica que consiste em alterar campos do cabeçalho de um e-mail, de forma a aparentar que ele foi enviado de uma determinada origem quando, na verdade, foi enviado de outra.
Assinale a alternativa que apresenta CORRETAMENTE o protocolo que possibilita essa falsificação:
IMAP
POP3
SMTP
HTTP
Gilberto trabalha no setor de segurança do Tribunal de Justiça do Amapá (TJAP) e está fazendo a modelagem de possíveis ameaças aos seus sistemas, aplicativos, redes e serviços. Após pesquisar alguns modelos, decidiu realizar a modelagem seguindo o STRIDE (Spoofing, Tampering, Repudiation, Information disclosure, Denial of service, Elevation of privilege). O modelo relaciona as ameaças do acrônimo STRIDE com as propriedades de segurança. Inicialmente, Gilberto trabalhará na propriedade de integridade.
Logo, dentro do acrônimo STRIDE, a ameaça a ser trabalhada por Gilberto será:
spoofing;
tampering;
repudiation;
information disclosure;
denial of service.
Sobre Segurança em aplicações web, é um ataque que consiste em digitar comandos SQL nos inputs de formulários da aplicação:
DDoS.
Spoofing.
SQL Injection.
Engenharia reversa.
O responsável pela garantia da segurança de dados e informações em uma grande empresa identificou uma vulnerabilidade em uma aplicação web da empresa que permite que um atacante injete scripts maliciosos em páginas da web exibidas para outros usuários, resultando em possíveis consequências indesejadas, como roubo de informações e sequestro de sessões. Qual alternativa contém o termo que descreve essa vulnerabilidade de segurança?
VPN (Virtual Private Network).
XSS (Cross-Site Scripting).
SSL (Secure Sockets Layer).
NGFW (Next-Generation Firewall).
Apesar de afetarem a disponibilidade operacional de sistemas conectados à rede de computadores, os ataques DoS têm como principal objetivo a coleta de informações sensíveis dos alvos, sistematicamente expostas em razão da inoperância das configurações de segurança e dos sistemas vinculados de proteção por sobrecarga.
Certo
Errado
Um funcionário de um Tribunal do Trabalho recebe um e-mail solicitando a atualização de seus dados pessoais através de um link que direciona para uma página idêntica ao site do seu banco, mas com um endereço ligeiramente diferente. O tipo de ataque que o funcionário está sofrendo é
negação de serviço.
scare-crew.
phishing.
engenharia reversa.
spyware.
Stored XSS é caracterizado quando determinado código malicioso é armazenado no servidor, mas não é exibido para os usuários posteriormente.
Certo
Errado
A empresa de consultoria de segurança Y emitiu um comunicado aos seus clientes sobre um golpe na Internet. O golpe consistia no seguinte:
- Os clientes recebem mensagens por e-mail com links maliciosos, abordando temas como aproveitar ofertas de um determinado produto;
- O link redireciona para uma página falsa, semelhante ao site da instituição dona do produto, e solicita dados (agência, conta, nº do cartão, celular e senhas) para efetuar a compra;
- O impostor liga para a vítima;
- Durante a ligação, o impostor solicita que o cliente execute uma atualização de segurança que será enviada;
- Após a atualização, o criminoso realiza transações em nome da vítima.
O golpe descrito pela empresa Y aos seus clientes é:
hoax;
email spoofing;
interceptação de tráfego;
site de comércio eletrônico fraudulento;
phishing.
https://www.apenasexemplo.com.br/?name=<script>alert(1)</script> é um exemplo de XSS Reflected e será executado no navegador do usuário.
Certo
Errado
O cavalo de troia (trojan) é um programa que monitora as atividades de um usuário e as envia para outra pessoa, de forma maliciosa, sem o conhecimento deste.
Certo
Errado
Analise as informações a seguir:
I. Os crimes cibernéticos vêm aumentando no mundo, ameaçando a segurança da informação, e entre os mais comuns, estão: Ataque DDoS no qual diversos computadores infectados de vários lugares do mundo acessam um site ao mesmo tempo para sobrecarregar a rede de uma empresa ou pessoa; Ataque Blended Threats, malware capaz de se autorreproduzir, capturar dados e permitir a instalação de outros malwares.
II. Os crimes cibernéticos vêm aumentando no mundo, ameaçando a segurança da informação, e entre os mais comuns, estão: Ataque de Keyloggers, cujo principal objetivo é interceptar informações, senhas, logins e e-mails digitadas pelo usuário para monitorá-las, armazená-las e enviá-las para terceiros; Phisshing, ataque que consiste em jogar uma isca, geralmente um link com aparência de instituições conhecidas, para invadir o computador e acessar dados confidenciais.
III. Os crimes cibernéticos vêm aumentando no mundo, ameaçando a segurança da informação, e entre os mais comuns, estão: Ransomware é um tipo de ataque em que o funcionário recebe um link no e-mail da empresa como se fosse de uma instituição confiável e, depois de clicar nele, o malware inicia uma varredura pela rede da empresa, buscando brechas que permitam acesso aos sistemas internos e a dados privados para criptografá-los e exigir da empresa pagamento de resgate.
Marque a alternativa CORRETA:
Todas as afirmativas estão corretas.
Nenhuma afirmativa está correta.
Apenas uma afirmativa está correta.
Apenas duas afirmativas estão corretas.
Na era digital, a segurança on-line tornou-se uma preocupação primordial para indivíduos e organizações, dada a crescente sofisticação e frequência de ataques cibernéticos. Phishing, roubo de identidade, e outras formas de ataques exploram vulnerabilidades nas práticas de segurança dos usuários para acessar informações pessoais sensíveis. Qual prática de segurança é recomendada para proteger informações pessoais e reduzir o risco de phishing e outras formas de ataques on-line ao usar serviços de Internet?
Utilizar a mesma senha forte em todas as contas on-line.
Abrir anexos de e-mail de remetentes desconhecidos para verificar o conteúdo.
Navegar na Internet exclusivamente em modo de navegação privada.
Habilitar a autenticação de dois fatores (2FA) para serviços online.
Um ataque de phishing é uma tentativa de fraude on-line que visa enganar o usuário, para que revele informações confidenciais, como senhas, dados bancários ou informações de cartão de crédito. Os criminosos se disfarçam como entidades confiáveis, como bancos, empresas de cartão de crédito ou órgãos governamentais, para enviar e-mails, mensagens de texto ou links fraudulentos. Ao configurar as opções avançadas de segurança em um serviço de e-mail, qual medida pode ser eficaz para proteger contra ataques de phishing?
Ativar a autenticação de dois fatores.
Desativar completamente o filtro de spam.
Permitir a execução automática de scripts em e-mails.
Desabilitar a verificação de assinaturas digitais.
O ataque cibernético que realiza a injeção de script malicioso em uma entrada desprotegida ou não validada pela aplicação em um site vulnerável, a fim de permitir que o atacante viabilize o retorno e execução do script malicioso no navegador da vítima, quando ela estiver acessando o site vulnerável, é conhecido como:
PHP Object Injection.
Cross-site Scripting.
SQL Injection.
Cross-site Request Forgery.