

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
A característica principal do ataque cross-site scripting (XSS) é que ele é realizado somente de um modo: por meio do envio de códigos JavaScript pelos formulários de cadastro de uma aplicação web com a finalidade de manipular as informações no navegador do usuário.
Certo
Errado
Um analista de TI descobriu que teve sua conta comprometida a partir de um código javascript malicioso num site que está habituado a acessar. Ao analisar a página acessada, identificou que existia uma vulnerabilidade que permitia que tags HTML fossem incorporadas na seção de comentários da página, de maneira permanente.
O ataque sofrido na página foi:
Cross-Site Scripting (XSS) refletido;
Cross-Site Scripting (XSS) persistente;
SQL Injection;
LDAP Injection;
Decoy.
A combinação das palavras inglesas “malicious” e “software” deu origem à palavra malware, que se refere a programas indesejados que podem causar danos ao computador como vírus, worms, cavalos de troia, dentre outros. O programa que coleta informações no computador do usuário e as envia para outra parte denomina-se:
Hoax
Trojan
Spyware
Bomba lógica
Um ataque Smurf tem como objetivo tornar um computador incapaz de responder por causa de uma sobrecarga momentânea de dados.
Certo
Errado
O DoS (Denial of Service) é uma técnica em que um atacante utiliza um equipamento conectado à rede de computadores para tirar a operação de um serviço, um host conectado à internet. Quando usado de forma distribuída, temos o DDoS (Distributed Denial of Service). Dentre os tipos de ataques de DDoS que visam usar a exploração do consumo do uso de hardware até exaurir os recursos estão:
HTTP Get e HTTP Post.
VoIP (SIP INVITE Flood) e Slow Read DDoS.
Ethernet flood e Syn Frame Realy.
ICMP Distributed e Ping of Death.
Fragmentação e TCP Syn Flood.
Um amplo grupo de ameaças à segurança pode ser classificado como ataques de recusa de serviços (DoS – Denialof-Service). Na internet, esses ataques são extremamente comuns, com milhares deles ocorrendo todo ano. A respeito de ataques DoS, assinale a alternativa correta.
Ataques de inundação na largura de banda, em que o atacante envia um grande número de pacotes ao hospedeiro não são uma categoria de ataque DoS.
Ataques de inundação na conexão, nos quais o atacante estabelece um grande número de conexões TCP semiabertas ou abertas no hospedeiro-alvo, não são uma categoria de ataque DoS.
Ataques de vulnerabilidade são uma categoria de ataque DoS que envolve o envio de mensagens bem elaboradas, em uma sequência correta de pacotes, a uma aplicação vulnerável ou a um sistema operacional que está sendo executado em um hospedeiro direcionado, explorando a vulnerabilidade a fim de parar o serviço ou quebrar o sistema.
Ataques de envenenamento de DNS são uma categoria de ataques DoS em que o atacante envia muitas respostas falsas a um servidor de DNS, fazendo o DNS armazenar registros falsos em seu cache.
Ataques do tipo man-in-the-middle (homem no meio) são uma categoria de ataques DoS em que o atacante intercepta os dados trocados entre os hospedeiros e realiza a alteração das informações.
O DoS (Denial-of-Service) pode ser classificado como um ataque de recusa de serviço. Ou seja, através desse ataque, pode-se deixar indisponível uma rede inteira, uma parte de infraestrutura ou um serviço para usuários verdadeiros. Cita-se, como exemplo de servidores sujeitos a esses tipos de ataque, servidores Web, de e-mail, DNS, entre outros. Esses tipos de ataque na internet são bem comuns e, a maioria deles, podem ser divididos em três categorias.
Dentre as assertivas abaixo, identifique a alternativa que descreve as categorias corretas.
Ataque de vulnerabilidade, Inundação na largura de banda e Inundação na conexão
Ataque de vulnerabilidade, ataque de spyware e ataque de IP spoofing
Inundação na largura de banda, ataque de spyware e ataque de botnet
Inundação na conexão, ataque de IP spoofing e ataque de botnet.
De acordo com a Cartilha de Segurança para Internet, sobre cavalo de troia (trojan), há diferentes tipos de trojans, classificados de acordo com as ações maliciosas que costumam executar ao infectar um computador. Em relação aos tipos de trojan e suas características, numerar a 2ª coluna de acordo com a 1ª e, após, assinalar a alternativa que apresenta a sequência CORRETA:
(1) Trojan Downloader.
(2) Trojan DoS.
(3) Trojan Clicker.
( ) Instala outros códigos maliciosos obtidos de sites na Internet.
( ) Instala ferramentas de negação de serviço e as utiliza para desferir ataques.
( ) Redireciona a navegação do usuário para sites específicos, com o objetivo de aumentar a quantidade de acessos a estes sites ou apresentar propagandas.
2 - 1 - 3.
1 - 2 - 3.
1 - 3 - 2.
3 - 2 - 1.
SYN flooding é um ataque do tipo DoS, em que uma grande quantidade de requisições de conexão causa o estouro da pilha de memória.
Certo
Errado
Um sistema criptográfico tipicamente depende de duas partes: seu algoritmo, que determina as operações que precisam ser feitas para proteger uma mensagem, e sua chave, que age como entropia para a proteção da mensagem. De forma geral, o algoritmo deverá ser capaz de, ao receber uma mensagem em texto legível, aciona a chave que gerará uma nova mensagem não compreensível para qualquer um que não possua a chave. Porém, durante os anos, criptoanalistas desenvolveram métodos para tentar descobrir as chaves secretas.
Nesse sentido, analise os métodos a seguir.
I. Ataque de texto cifrado (cyphertext-only): o criptoanalista tem uma grande biblioteca de mensagens cifradas, mas desconhece as originais e as chaves utilizadas. Seu objetivo é recuperar as mensagens normais (deduzir as chaves utilizadas).
II. Ataque de texto conhecido (known-plaintext): o criptoanalista possui uma grande biblioteca de mensagens criptografadas e também as mensagens originais equivalentes. Seu objetivo é deduzir as chaves utilizadas.
III. Ataque adaptativo do texto escolhido (adaptative-choosen-plaintext): neste método o criptoanalista utiliza blocos de informações em texto puro para descobrir através da tentativa e erro entre todas as combinações possíveis as chaves de criptografia.
IV. Ataque do texto cifrado escolhido (choosen-cyphertext): o criptoanalista tem uma grande quantidade de mensagens e seus equivalentes criptografados e pode produzir uma mensagem criptografada específica para ser decifrada e obter o resultado produzido. É utilizado quando se tem uma "caixa-preta" que faz descriptografia automática. Sua tarefa é deduzir chaves utilizadas.
Os métodos que estão corretamente descritos são:
I, II e III, apenas.
II e IV, apenas.
II, III e IV, apenas.
I, II e IV, apenas.
I, III e IV, apenas.
A falha de controles de segurança da informação de uma organização pode ter muito impactos adversos na organização e em suas partes interessadas.
Com base na navegação na internet e na segurança da informação, assinale a alternativa que apresenta a definição correta de Phishing?
Acessar um sistema de computador sem a autorização do usuário ou do proprietário.
Troca de dados entre um servidor HTTP e um navegador para armazenar informações sobre o usuário e recuperá-las posteriormente para uso do servidor.
Serviço que fornece uma solução hospedada de software contendo aplicativos que incluem modelos de distribuição cliente-servidor ou baseados na web.
Processo fraudulento de tentativa de adquirir informações particulares ou confidenciais disfarçando-se de entidade confiável em uma comunicação eletrônica.
Ação de aplicativos que força publicidade para os usuários e reúne informações sobre o comportamento do usuário na web.
A ameaça à segurança da informação, que manipula o tráfego de um site legítimo para direcionar usuários para sites falsos, é conhecida por:
Pharming.
Ransomware.
Spam.
Worm.
No contexto de ataques DDos, considere o texto abaixo.
Um cliente mal-intencionado envia um grande volume de pacotes de SYN (primeira parte do handshake usual), mas nunca envia a confirmação para concluir o handshake. Isso deixa o servidor aguardando uma resposta a essas conexões semiabertas do TCP, que acabam ficando sem capacidade para aceitar novas conexões dos serviços que monitoram estados de conexão. Um exemplo disso no dia a dia seria como um trote feito por um grande número de pessoas, em que todos ligam para um mesmo restaurante delivery e pedem um prato no mesmo período. Então, quando o entregador vai organizar os pedidos, percebe que há pratos demais, que eles não cabem no carro e que os pedidos não têm endereço. Assim, todo o processo de entrega é interrompido.
O texto descreve um ataque do tipo
flood de SYN.
reflexão/amplificação de SYN/DNS.
inundação de TCP/DNS.
smurf.
flood de ICMP.
É um conjunto de práticas e ações aplicadas na busca de informações sigilosas ou de grande importância e valor, pertencentes a uma pessoa ou a uma empresa, de maneira que essas práticas utilizam a manipulação, a persuasão e a influência sobre o comportamento humano como estratégia de ataque.
DDoS.
Engenharia a distância.
Engenharia Social.
Malware.
Em segurança da informação, o elo mais fraco sempre será o usuário. Por isso, investe-se muito em segurança como firewalls, Ids, antivírus, backups, entre outros, que são essenciais. Porém a conscientização do usuário será sempre a melhor ação a ser tomada. Sobre o assunto, assinale a alternativa que apresenta um ataque de invasão que necessita da intervenção do usuário.
DDoS.
Insite.
Email phishing.
Defacement.
O ataque digital que tem como objetivo capturar informações sensíveis por meio de fraudes eletrônicas e que se utiliza de pretextos falsos, com o intuito de receber informações sensíveis dos usuários, e que ocorre com mais frequência por meio do envio de e-mails e páginas web falsas, denomina-se
IP spoofing.
pharming.
fakenews.
phishing.
tootkit.
Sobre ameaças à segurança da informação, analise as sentenças a seguir e atribua V (verdadeiro) ou F (falso):
( ) O objetivo de ataques do tipo DoS não é invadir e nem coletar informações, mas sim exaurir recursos e causar indisponibilidades ao alvo. Quando isso ocorre, todas as pessoas que dependem dos recursos afetados são prejudicadas, pois ficam impossibilitadas de acessar ou realizar as operações desejadas.
( ) Interceptação de tráfego, ou sniffing, é uma técnica que consiste em inspecionar os dados trafegados em redes de computadores, por meio do uso de programas específicos, chamados de sniffers.
( ) Ransomware é um tipo de código malicioso que torna inacessíveis os dados armazenados em um equipamento, geralmente usando criptografia, e que exige pagamento de resgate para restabelecer o acesso ao usuário.
( ) Phishing é o tipo de fraude por meio da qual um golpista tenta obter dados pessoais e financeiros de um usuário pela utilização combinada de meios técnicos e engenharia social.
Assinale a alternativa que contém, de cima para baixo, a sequência CORRETA.
V – V – V – V
V – V – V – F
V – V – F – V
V – F – V – V
F – V – V – V
Adotar políticas e procedimentos de becape off-line, restauração e testagem são boas práticas capazes de minimizar significativamente os efeitos de um ataque de
negação de serviço por DDoS.
criptografia de dados por ransomware.
consulta indevida a dados por SQL injection.
roubo de dados bancários por phishing.
infecção de programa navegador por vírus.
Em sistemas que envolvem comunicação de dados em redes de computadores, é importante verificar se as mensagens recebidas não foram falsificadas, ou seja, se o seu conteúdo não foi modificado e se o emissor é realmente quem diz ser. Qual alternativa representa uma proteção adequada contra esse tipo de ataque?
Criptografia de Curvas Elípticas.
Disponibilidade.
Cifração Simétrica.
Autenticação de Mensagens.
Controle de Acesso.
Um ataque de negação de serviços torna uma rede, host ou outra parte da infraestrutura inutilizável por usuários verdadeiros.
Certo
Errado