

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
Uma Assembleia Legislativa disponibiliza uma API REST para consulta e gestão de documentos legislativos. Um endpoint permite acessar documentos por meio da seguinte requisição:

Durante testes de segurança, foi identificado que usuários autenticados conseguem acessar documentos de outros gabinetes simplesmente alterando o valor de {documentid} na URL, sem qualquer validação adicional no backend.
Considerando o cenário descrito e as boas práticas de segurança da OWASP API Security Top 10 (2023), é possível concluir que se trata de uma vulnerabilidade
que poderia ser completamente mitigada somente substituindo os identificadores sequenciais por UUIDs aleatórios.
que poderia ser prevenida por meio da comparação entre o 10 do usuário presente no JWT e o {documentid} na requisição.
de autenticação, pois o uso de JWT não impede que usuários acessem recursos de outros usuários.
de Broken Object level Authorization (BOLA), pois o sistema não valida se o usuário autenticado tem permissão para acessar o objeto identificado por {documentid}.
de Broken Function Level Authorization (BFLA), pois o endpoint não restringe quais funções podem ser executadas.
A equipe de segurança da informação do TJRJ realizou um pentest em uma aplicação web responsável pelo gerenciamento de documentos. O pentester conseguiu manipular parâmetros de uma requisição HTTP de forma a injetar um código Javascript malicioso no servidor web. O código injetado foi inadvertidamente inserido pelo servidor em meio a uma página web devolvida a um usuário logado. O navegador web do usuário logado executou o código malicioso e permitiu a exfiltração de dados sensíveis.
Uma mitigação eficaz e imediata para esse tipo de ataque, em conformidade com as recomendações do OWASP Top 10, é:
implementar um sistema de autenticação multifator (MFA) para todos os usuários da aplicação;
implementar um Web Application Firewall (WAF) com regras de detecção de ataques XSS;
realizar uma análise estática do código-fonte da aplicação para identificar e corrigir vulnerabilidades;
utilizar Content Security Policy (CSP) para restringir as fontes de onde o navegador pode carregar recursos;
aplicar os devidos patches de segurança no servidor web e bloquear o carregamento da página em navegadores inseguros.
Sobre a inteligência tática de ameaças, analise as assertivas abaixo e assinale V, se verdadeiras, ou F, se falsas.
( ) CISOSs, CIOs e outros tomadores de decisão em segurança da informação utilizam essa inteligência para identificar agentes de ameaça com maior probabilidade de atacar suas organizações, tomando medidas preventivas por meio de controles de segurança e outras ações direcionadas a impedir esses ataques.
( ) Além de auxiliar as equipes de resposta a incidentes na filtragem de falsos positivos e na interceptação de ataques reais, a inteligência tática de ameaças também é empregada pelas equipes de caça a ameaças para rastrear APTs (Advanced Persistent Threats) e outros atacantes ativos, porém discretos.
( ) Os stakeholders utilizam essa inteligência para alinhar estratégias e investimentos mais amplos de gerenciamento de riscos organizacionais ao cenário de ameaças cibernéticas, garantindo decisões mais informadas e eficazes.
A ordem correta de preenchimento dos parênteses, de cima para baixo, é:
V-F-V.
F-F-V.
V-V-F.
F-V-F.
V-F-F.
A técnica conhecida por enviar bytes pela rede com um endereço de origem falsificado, tendo-se clonado о endereço MAC da máquina alvo e ocasionando o envenenamento da tabela ARP do switch, é denominada:
modo promíscuo.
spoofing.
smishing.
phishing.
man-in-the-middle.
No desenvolvimento de um sistema de gerenciamento de benefícios sociais, a equipe de segurança da informação está revisando as vulnerabilidades mais críticas, segundo o OWASP Top 10 de 2024. Durante a análise, identificou-se que o sistema permite que usuários alterem o identificador na URL para acessar registros de outros cidadãos sem a devida autorização, como no exemplo:
https://beneficios.org/cadastro/452
Após testar sequências como /
controle de acesso quebrado/lDOR, pois a ausência de verificação robusta permite que usuários acessem recursos de outros indevidamente.
ataque de injeção, pois o sistema permite que parâmetros maliciosos sejam introduzidos na URL para manipular o comportamento do banco de dados e deixar que dados sensíveis sejam acessados.
configuração incorreta de segurança, pois o sistema foi implantado com permissões padrão e informações expostas no ambiente de produção.
design inseguro, pois a modelagem de ameaças não previu corretamente a necessidade de validação das permissões associadas ao identificador na URL.
falhas criptográficas, pois a transmissão dos dados na URL ocorre sem proteção adequada, possibilitando a interceptação de informações.
O ataque de flood é eficaz apenas quando executado localmente na rede interna da vítima, pois depende de acesso direto aos dispositivos para sobrecarregar as suas interfaces de rede.
Certo
Errado
Falsificação de e-mail, ou e-mail spoofing, é uma técnica que consiste em alterar campos do cabeçalho de um e-mail, de forma a aparentar que ele foi enviado de uma determinada origem quando, na verdade, foi enviado de outra.
Assinale a alternativa que apresenta CORRETAMENTE o protocolo que possibilita essa falsificação:
IMAP
POP3
SMTP
HTTP
Gilberto trabalha no setor de segurança do Tribunal de Justiça do Amapá (TJAP) e está fazendo a modelagem de possíveis ameaças aos seus sistemas, aplicativos, redes e serviços. Após pesquisar alguns modelos, decidiu realizar a modelagem seguindo o STRIDE (Spoofing, Tampering, Repudiation, Information disclosure, Denial of service, Elevation of privilege). O modelo relaciona as ameaças do acrônimo STRIDE com as propriedades de segurança. Inicialmente, Gilberto trabalhará na propriedade de integridade.
Logo, dentro do acrônimo STRIDE, a ameaça a ser trabalhada por Gilberto será:
spoofing;
tampering;
repudiation;
information disclosure;
denial of service.
Sobre Segurança em aplicações web, é um ataque que consiste em digitar comandos SQL nos inputs de formulários da aplicação:
DDoS.
Spoofing.
SQL Injection.
Engenharia reversa.
O responsável pela garantia da segurança de dados e informações em uma grande empresa identificou uma vulnerabilidade em uma aplicação web da empresa que permite que um atacante injete scripts maliciosos em páginas da web exibidas para outros usuários, resultando em possíveis consequências indesejadas, como roubo de informações e sequestro de sessões. Qual alternativa contém o termo que descreve essa vulnerabilidade de segurança?
VPN (Virtual Private Network).
XSS (Cross-Site Scripting).
SSL (Secure Sockets Layer).
NGFW (Next-Generation Firewall).
Apesar de afetarem a disponibilidade operacional de sistemas conectados à rede de computadores, os ataques DoS têm como principal objetivo a coleta de informações sensíveis dos alvos, sistematicamente expostas em razão da inoperância das configurações de segurança e dos sistemas vinculados de proteção por sobrecarga.
Certo
Errado
Um funcionário de um Tribunal do Trabalho recebe um e-mail solicitando a atualização de seus dados pessoais através de um link que direciona para uma página idêntica ao site do seu banco, mas com um endereço ligeiramente diferente. O tipo de ataque que o funcionário está sofrendo é
negação de serviço.
scare-crew.
phishing.
engenharia reversa.
spyware.
A equipe de Segurança da Informação (SI) de um órgão público realizou varreduras de vulnerabilidades em seus ativos a fim de reduzir a exposição dos sistemas aos riscos. Durante a varredura, a equipe de SI identificou que um dos sistemas tinha uma vulnerabilidade que permitia a inserção de scripts maliciosos na aplicação, alterando o conteúdo dinâmico que o usuário recebia em seu navegador, redirecionando-o para um site falso.
A vulnerabilidade identificada permitia um ataque de:
backdoor;
rootkit;
session hijacking;
cross-site scripting;
SQL injection.
______ é um tipo de golpe de engenharia social que usa o medo para enganar as pessoas para que elas façam download de um malware. No exemplo clássico ele alerta a vítima de um vírus em seu dispositivo através de uma mensagem pop-up.
Assinale a alternativa que preencha corretamente a lacuna.
Scareware
Rootkit
Ransowere
Spideware
Bug é o ataque de negação de serviço realizado de forma distribuída e coordenada.
Certo
Errado
Uma organização detectou que muitos de seus arquivos críticos foram criptografados subitamente e uma mensagem apareceu exigindo pagamento para restaurar o acesso. Após a investigação, descobriu-se que o ataque se iniciou por meio de um e-mail malicioso que explorava uma vulnerabilidade no sistema. Qual das alternativas a seguir descreve a ação mais eficaz para mitigar futuros ataques desse tipo?
Criar uma política de recuperação de dados que inclua um plano de pagamento de resgate em criptomoeda para recuperar o acesso aos dados rapidamente caso um novo ataque de ransomware ocorra.
Implementar uma solução de backup diário, armazenando as cópias em um ambiente de rede local para fácil recuperação em caso de novo ataque.
Reforçar o uso de senhas fortes e a troca periódica de senhas para evitar que invasores acessem a rede, bloqueando novas tentativas de ataque de ransomware.
Estabelecer políticas de monitoramento de tráfego de rede e de filtragem de e-mails, além de aplicar atualizações de segurança regularmente para minimizar as vulnerabilidades exploráveis.
Considere o seguinte trecho de código em PHP:
<?php
/
$sessionID = $_POST['sessionID'];
$query = "SELECT * FROM User WHERE sessionID LIKE '%$sessionID%'";
$result = pg_query($conn, $query);
/
?>
Esse trecho de código apresenta uma falha de segurança muito comum, listada como a falha de segurança mais frequente pelo relatório OWASP Top 10 de 2017.
Tal falha de segurança é conhecida como:
SQL Injection.
Session Hijacking.
Cross-Site Scripting (XSS).
Cross-Site Request Forgery (CSRF).
Na MITRE ATT&CK®, é disponibilizada uma base de conhecimento pública sobre táticas e técnicas adversárias que pode ser visualizada como matrizes em diferentes contextos. Uma vez dentro de uma rede, os adversários podem usar a técnica de exploração de serviços remotos para obter acesso não autorizado a sistemas internos.
De acordo com a matriz MITRE ATT&CK® para empresas, essa técnica é um exemplo da tática de
execução
persistência
movimento lateral
comando e controle
desenvolvimento de recursos
Walace foi contratado pelo Tribunal de Justiça do Amapá (TJAP) para verificar as configurações no firewall existente. Ele recebeu como reclamação que não se conseguia conectar via SSH nas máquinas que passavam pelo firewall. Outra demanda solicitada foi que o servidor do TJAP não deveria responder a ping, não deixando que ele entre, com o objetivo de evitar o ataque de Flooding.
De forma a atender à demanda solicitada pelo Tribunal, Walace deverá implementar as regras, respectivamente:
<1> # iptables -A INPUT -p tcp --dport 22 -j ACCEPT <2> # iptables -A OUTPUT -p icmp --icmp-type echo-request -j DROP;
<1> # iptables -A INPUT -p tcp --dport 22 -j ACCEPT <2> # iptables -A INPUT -p icmp --icmp-type echo-request -j DROP;
<1> # iptables -I INPUT 1 -i lo -j ACCEPT <2> # iptables -A INPUT -m mac --mac-source 00:12:A1:24:BB:0C -j ACCEPT;
<1> # iptables -A INPUT -m state --state NEW -p tcp --dport 80-j ACCEPT <2> # iptables -A OUTPUT -p tcp --dport 22 -j ACCEPT;
<1> # iptables -A INPUT -m state --state NEW -m tcp -p tcp -- dport 5100:5150 -j ACCEPT <2> # iptables -A INPUT -p icmp -- icmp-type echo-request -j DROP.
As redes sem fio em ambiente corporativo possuem diversas vantagens quando comparadas com a rede cabeada. Por outro lado, o uso de access point torna a rede mais vulnerável a ataques cibernéticos, como, por exemplo, a negação de serviço (DoS).
O ataque do tipo DoS consiste em:
andar pela cidade procurando redes sem fio vulneráveis;
escutar o tráfego de dados que está passando por um ponto de acesso;
descobrir as credenciais de acesso à rede sem fio a partir da força bruta;
instalar um ponto de acesso falso na rede, de tal forma que o usuário se conecte indevidamente a ele;
emitir um sinal interferente na frequência de operação e próximo ao access point com o objetivo de deixar o dispositivo inoperante.