Questões de Concurso sobre Injeção LDAP (LDAP Injection)

 
 
Disciplina
Assunto 1
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
6 questões encontradas
Questões por página
20
Mais recentes
 

A computação em nuvem baseia-se na virtualização para oferecer recursos escaláveis e sob demanda.


Dependendo do modelo de serviço escolhido, a responsabilidade pelo gerenciamento de componentes (como hardware, virtualização, sistemas operacionais, middleware e aplicações) é dividida entre o provedor de nuvem (ex: AWS, Azure, Google Cloud) e o cliente.


Considerando os modelos IaaS (Infraestrutura como Serviço), PaaS (Plataforma como Serviço) e SaaS (Software como Serviço), assinale a alternativa que descreve corretamente a característica de um desses modelos:


A

No modelo SaaS, o cliente é responsável por configurar as máquinas virtuais e instalar as atualizações de segurança do Sistema Operacional, enquanto o provedor gerencia apenas o hardware físico.


B

O modelo IaaS é o que entrega o maior nível de abstração, onde o usuário não tem acesso às APIs de provisionamento e utiliza apenas o software final para tarefas de cadastrar os usuários e definir as permissões de acesso.


C

No modelo PaaS, o provedor entrega um conjunto de ferramentas e middlewares que podem ser direcionados a necessidades específicas como plataformas para desenvolvimento de aplicações, permitindo que o cliente foque na criação e gestão do código da aplicação, sem se preocupar com a administração dos servidores subjacentes como gerenciar sistemas operacionais ou hardware.


D

A Virtualização em nuvem permite que os recursos de hardware sejam somados infinitamente, de modo que uma única máquina virtual pode consumir mais memória RAM do que a capacidade total somada de todos os servidores físicos do datacenter.


E

No modelo IaaS, o provedor de nuvem é o único responsável pela gestão e integridade de todos os dados e aplicações instaladas pelo cliente dentro das máquinas virtuais provisionadas.

Um ataque LDAP injection bem-sucedido pode resultar na execução de comandos arbitrários, como a concessão de permissões para consultas não autorizadas e a modificação de conteúdo dentro da árvore LDAP.


C

Certo


E

Errado

A injeção de LDAP é um vetor de ciberataque sofisticado que visa às vulnerabilidades da camada de aplicação dos sistemas que utilizam o protocolo LDAP. Particularmente, aplicações Web com backends LDAP estão imunes a esse tipo de ataque, e os riscos associados à injeção de LDAP se limitam à exposição de dados.


C

Certo


E

Errado

O LDAP (Lightweight Directory Access Protocol) é um protocolo para serviços de diretório que possibilita a organização dos dados de forma hierárquica, possibilitando que usuários de uma rede local ou pública possam localizar dados sobre organizações, indivíduos e outros recursos, como dispositivos, arquivos e aplicações; devido à sua configuração otimizada o protocolo é considerado leve se comparado a outros protocolos existentes no mercado. Comercialmente, o protocolo pode ser utilizado para disponibilizar um local centralizado para autenticação de usuários em um ambiente de rede, permitindo uma conexão única onde um usuário autorizado possa validar o acesso para múltiplas aplicações e serviços sem a necessidade um novo logon para cada operação. Por se tratar geralmente de um serviço baseado na web, o recurso está sujeito a um tipo de ataque conhecido como LDAP Injection que consiste em explorar as entradas de autenticação para obter informações confidenciais do recurso. Sobre o ataque, assinale a afirmativa INCORRETA.


A

É comum devido à falta de interfaces de consulta LDAP parametrizadas e mais seguras.


B

Uma forma de defesa ao ataque é tratar o escape de todas as variáveis usando a função de codificação LDAP correta.


C

Como medida preventiva ao ataque, os filtros LDAP com os caracteres especiais * [ ] \ 0 NULL devem possuir tratamento de escape.


D

Outra forma de defesa ao ataque é utilizar estruturas que protegem automaticamente contra a injeção de LDAP como, por exemplo, o LINQ to Active Directory.

O objetivo do ataque de LDAP injection é manipular as consultas LDAP, por meio da inserção de um código malicioso na consulta, que passa a ser interpretada de forma diferente do esperado.


C

Certo


E

Errado

O nome de atributo comum LDAP sn refere-se


A

a um componente de domínio.


B

ao nome da rua (street name) de um endereço físico.


C

ao sobrenome (surname) de uma pessoa.


D

ao estado ou província (state name) de um endereço físico.


E

ao nome de um país codificado com duas letras no padrão ISO 3166.

 
 
Gerar simulado