

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
A metodologia OWASP categoriza as falhas mais críticas em aplicações web. Quando uma aplicação permite que um usuário autenticado altere o identificador de um objeto em uma URL para acessar dados de outro usuário sem que haja uma verificação de autorização adequada, ocorre uma vulnerabilidade denominada
insecure design.
injection.
cryptographic failure.
broken access control.
security misconfiguration.
Ataques do tipo CSRF (cross-site request forgery) utilizam sessão já autenticada de um usuário para induzir o navegador a enviar requisições não intencionais para uma aplicação.
Certo
Errado
Com o protocolo HTTP, tanto o método GET quanto o método POST podem ser utilizados em ataques CSRF.
Certo
Errado
Um analista de segurança da informação de uma Assembleia Legislativa Estadual precisa proteger o portal institucional hospedado em um servidor web na OMZ. O portal recebe diariamente milhares de acessos de cidadãos e servidores externos, armazena dados sensíveis de parlamentares e funcionários e integra-se a sistemas internos de tramitação de projetos. O analista identificou que o portal já sofreu tentativas de ataque do tipo SQL injection e Cross-Site Scripting (XSS), além de ataques de DDoS do tipo SYN flood originados de redes externas. A Assembleia possui um link dedicado de 10 Gbps e um firewall de borda com funcionalidades básicas de estado de conexão. Considerando o cenário e as boas práticas de segurança para proteção de aplicações web e mitigação de DDoS em perímetro, a solução consiste em
um IPS posicionado na rede interna, pois os ataques identificados são geralmente originados a partir de computadores internos comprometidos e uma solução WAF para lidar com ataques do DDoS.
uma VPN site-to-site entre a DMZ e cada usuário externo, criptografando o tráfego do portal contra ataques web e uma solução UTM contra ataques de camada de aplicação.
um WAF para proteção específica contra SQL injection e XSS, e uma solução UTM com anti-DDoS para proteção contra DDoS e outras ameaças de perímetro.
um sistema IPS em modo passivo contra SQL injection na porta SPAN do switch da DMZ e um IOS com capacidade reativa para detecção e eliminação de ataques do tipo DDoS.
um proxy reverso como balanceamento de carga entre múltiplos servidores web para suportar ataques DDoS, e uma inspeção proteção do tipo NAC para controle de acesso às aplicações.
A vítima é apresentada a uma aplicação web, aparentemente confiável, com algum tipo de página ou formulário de login, contendo uma camada maliciosa ou um iframe invisível que permite ao atacante interceptar ou redirecionar a entrada do usuário. Este ataque pode ser realizado utilizando qualquer tipo de vulnerabilidade que permita ao adversário executar um código arbitrário, como um script.
O cenário do enunciado descreve um ataque conhecido como:
SQL Injection.
Clickjacking.
Session Hijacking.
DOM-based XSS.


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
O ataque de cross-site request forgery caracteriza-se pela inserção de código malicioso no navegador da vítima, permitindo ao invasor executar código arbitrário no contexto da aplicação web.
Certo
Errado
No Microsoft Teams, os arquivos compartilhados em um canal padrão são armazenados no SharePoint Online da equipe, enquanto os arquivos trocados em chats privados ficam associados ao OneDrive for Business do remetente.
Certo
Errado
CORS (Cross-Origin Resource Sharing) é um mecanismo que utiliza cabeçalhos HTTP para permitir que um navegador acesse recursos de uma origem diferente da que o carregou. Os cabeçalhos CORS, como Access-Control-Allow-Origin, são definidos pelo servidor para indicar ao navegador quais origens são permitidas. Sem o CORS, a política de segurança do navegador bloqueia requisições de origens cruzadas iniciadas por scripts, por exemplo, utilizando as APIs “XMLHttpRequest” e “Fetch API”.
Isso significa que um aplicativo web, que faz uso dessas APIs, só poderá fazer solicitações para recursos de mesma origem para a qual foi carregado, a menos que a resposta da outra origem inclua os cabeçalhos CORS corretos.
Considere o seguinte cenário sobre CORS: Um desenvolvedor implementou uma API REST em Django, contendo a seguinte configuração de CORS:

Esse serviço foi publicado em um servidor (backend) que está hospedado em https://api.servidor. com. Uma aplicação cliente (frontend) hospedada em https://app.cliente.com tenta acessar dados do servidor via Fetch API com o seguinte código:

Mas recebe o erro no console do navegador:

Com base no contexto CORS e considerando boas práticas sobre a configuração das origens, ajude o desenvolvedor a identificar o problema, indicando qual é a alternativa correta:
O erro ocorre porque o Django está incluindo o cabeçalho Access-Control-Allow-Credentials na resposta. Para corrigir, deve-se configurar o CORS_ALLOW_CREDENTIALS para conter a URL do cliente como conteúdo ao invés do valor “True” .
O erro ocorre porque servidor está incluindo o cabeçalho Access-Control-Allow-Origin com valor ‘*’, o que não é permitido quando o cliente envia credenciais. Para corrigir, deve-se remover a configuração CORS_ALLOW_ALL_ORIGINS e adicionar CORS_ALLOWED_ORIGINS com a URL do cliente como conteúdo.
O erro é causado porque o servidor está configurado com CORS_ALLOW_ALL_ ORIGINS = True e o cliente está encaminhando a URL de origem igual a “*”. Para corrigir, deve-se remover a configuração CORS_ALLOW_ALL_ORIGINS e adicionar CORS_ALLOWED_ORIGINS com a URL do cliente como conteúdo.
O erro ocorre porque o cliente está enviando cookies de autenticação (credentials: “include”) e o servidor está configurado com CORS_ALLOW_ALL_ORIGINS = True, o que faz com que o cabeçalho Access-Control-Allow-Origin seja “*”. Para corrigir, deve-se adicionar a configuração CORS_ALLOWED_ORIGINS com a URL do cliente e manter CORS_ALLOW_ALL_ORIGINS = True para aceitar múltiplas origens.
No ataque do tipo CSRF, a vítima é enganada e manipulada a enviar uma solicitação maliciosa.
Certo
Errado
Uma aplicação web utiliza autenticação baseada em cookie de sessão e possui funcionalidade de alteração de dados cadastrais por requisição POST. O desenvolvedor identificou que, se o navegador do usuário autenticado visitar uma página maliciosa, poderá ser induzido a enviar requisições indesejadas ao sistema corporativo. Sobre o tema, uma solução para o mitigar esse risco deve ser:
Substituir todas as requisições POST por GET, pois métodos de leitura são menos suscetíveis a exploração.
Implementar tokens anti-CSRF imprevisíveis validados no servidor e, de forma complementar, adotar verificações apropriadas de origem da requisição e configuração segura de cookies.
Ocultar os endpoints internos da aplicação por meio de renomeação periódica das rotas sensíveis.
Exigir apenas autenticação multifator no login, dispensando controles adicionais nas requisições subsequentes.
Armazenar dados de autorização do usuário no lado cliente, evitando o envio automático de cookies de sessão.


Seu próximo nível começa aqui
Seu desenvolvimento não pode ter limites. Garanta sua Assinatura Ilimitada e libere uma preparação completa com os melhores professores do Brasil.
A metodologia OWASP estabelece que o emprego de CPS (content security policy) atua como um controle primário e autossuficiente na proteção contra ataques de injeção de código, eliminando a necessidade de sanitização de entradas ou de codificação de caracteres de saída nos campos de formulários estruturados da aplicação web.
Certo
Errado
Considere que uma aplicação web vulnerável a CSRF (cross site request forgery) processe requisições críticas de transferência financeira por meio de requisições HTTP do tipo POST. Nessa situação, é correto afirmar que, se um atacante induzir a vítima autenticada a submeter um formulário forjado oculto hospedado em um domínio malicioso externo, o navegador do usuário incluirá automaticamente os cookies de sessão válidos na requisição direcionada ao servidor alvo.
Certo
Errado
CSRF (cross-site request forgery) é um ataque que permite ações maliciosas em nome de um usuário autenticado, e basta a utilização de certificados SSL para mitigá-lo, pois eles garantem a criptografia das comunicações entre o usuário e o servidor.
Certo
Errado
Ao descarregar os capacitores de filtro de uma fonte ATX, um técnico relatou que sempre utiliza uma chave de fenda para provocar um curto-circuito entre os terminais desses componentes. É correto afirmar que este procedimento está
adequado, pois a chave de fenda é feita de material próprio para resistir a esse tipo de descarga elétrica.
inadequado, pois há o risco de danificar o campo magnético dos capacitores, além de desgastar o material da chave de fenda.
inadequado, pois há o risco de danificar o dielétrico dos capacitores, além de causar pequenas explosões.
adequado, pois a chave de fenda atua como uma via resistiva, composta por um condutor e uma resistência elétrica, entre seus terminais.
De acordo com o OWASP Top Ten:2021, falhas que ocorrem sempre que uma aplicação web realiza a busca de um recurso remoto sem validar a URL fornecida pelo usuário, permitindo que um invasor possa forçar a aplicação a enviar uma solicitação elaborada para um destino inesperado, ainda que protegido por um firewall, VPN ou outro tipo de lista de controle de acesso à rede (ACL). Assinale o item que apresenta a categoria do OWASP Top Ten descrita no enunciado.
Injeção.
Design inseguro.
Quebra de controle de acesso.
Falsificação de solicitação do lado do servidor.


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
Uma das consequências de um ataque de CSRF (cross-site request forgery) bem-sucedido é que o atacante consegue levar o usuário vítima a executar uma ação involuntariamente, podendo causar prejuízos variados, conforme a aplicação explorada.
Certo
Errado
Um ataque do tipo cross-site request forgery tem como alvo funcionalidades que causem mudanças de estado no servidor de uma aplicação autenticada, como, por exemplo, alteração do endereço de e-mail ou da senha da vítima, ou realização de compras em nome da vítima.
Certo
Errado
Em um ataque CSRF, o navegador de um usuário autenticado pode ser induzido a realizar ações maliciosas no sistema do usuário sem o conhecimento deste.
Certo
Errado
Ao analisar o código SQL utilizado para criar e e manipular as tabelas do IPTU e de pagamentos de um banco de dados relacional de uma Prefeitura com o objetivo de avaliar a conformidade das linguagens de definição e manipulação de dados utilizadas, um Auditor identificou um potencial risco de segurança. Representam a melhor descrição de um risco e da ação de mitigação mais adequada:
Risco: ausência de normalização das tabelas, levando à redundância de dados e inconsistências.
Mitigação: normalizar as principais tabelas até a 5ª Forma Normal e manter as demais até a 2ª Forma Normal. Relatar procedimentos em desacordo com as normas.
Risco: utilização de joins complexos, impactando o desempenho das consultas.
Mitigação: criar views para simplificar as consultas. Obter os dez últimos Report Clock Times de desempenho, reportar conduta e recomendar ajustes.
Risco: utilização excessiva de índices, impactando o desempenho do banco de dados.
Mitigação: eliminar índices não utilizados e obter todos os pagamentos realizados no último ano para constatação de procedimentos Out of Compliance.
Risco: ausência de chaves primárias em todas as tabelas.
Mitigação: criar chaves primárias compostas para garantir a unicidade dos registros e uma lista dos IPTUs em atraso há mais de um ano para constatação e Report de falhas anteriores.
Risco: utilização de comandos com privilégios para todos os usuários, permitindo alterações na estrutura do banco de dados.
Mitigação: implementar um sistema de controle de acesso baseado em papéis (Role-based Access Control - RBAC), concedendo apenas os privilégios necessários a cada usuário.
A respeito do conceito conhecido como criptografia de dados em repouso, assinale a alternativa correta.
É aplicável a dados presentes na memória RAM do dispositivo computacional, no intervalo de tempo em que esses dados estão em uso por uma aplicação.
Oferece proteção contra o roubo físico de computadores ou servidores que possuam dados armazenados em dispositivos de armazenamento não voláteis.
Quando aplicado, torna o sistema imune a ataques de ransomware.
Requer o uso de algoritmos de criptografia assimétrica, não sendo possível a utilização de criptografia simétrica.
Aplica-se exclusivamente a dados armazenados em discos rígidos de computadores do tipo desktop, mas não a dados em discos rígidos de notebooks.