Questões de Concurso sobre Vulnerabilidade Dia Zero (Zero Day Vulnerability)

 
 
Disciplina
Assunto 1
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
13 questões encontradas
Questões por página
20
Mais recentes
 

O ataque que explora vulnerabilidades desconhecidas pelos desenvolvedores de software, para as quais ainda não existe correção disponível, é denominado:


A

Ataque de Dia Zero (Zero-Day)


B

Ataque de Negação de Serviço (DDoS)


C

Cross-Site Scripting (XSS)


D

Homem no Meio (Man-in-the-Middle)


E

Ataque de Força Bruta

A existência de correção pública disponibilizada pelo fabricante para determinada falha tende a afastar a sua caracterização como vulnerabilidade zero‑day, mesmo que a atualização ainda não tenha sido aplicada pelo administrador do sistema.


C

Certo


E

Errado

Uma equipe de analistas do TJRJ foi encarregada de aumentar o nível de proteção da rede 2 e, se possível, aprimorar sua gestão. Na rede 2, todas as aplicações web são hospedadas em servidores locais. Após uma análise detalhada, a equipe propôs a implementação de uma zona desmilitarizada (DMZ) na rede 2. As aplicações web voltadas ao público externo seriam movidas para a DMZ, enquanto os dados locais usados pelas aplicações permaneceriam fora dessa zona. Em sua análise, a equipe levou em consideração os princípios de defesa em profundidade e do menor privilégio.


O objetivo da DMZ no cenário apresentado é:


A

diminuir a dependência de firewalls;


B

simplificar o nível de segmentação da rede;


C

criar uma rede interna segura para as aplicações web;


D

isolar completamente os servidores locais da internet;


E

atuar como uma camada adicional de segurança da rede.

Uma corretora de valores, especializada em serviços financeiros digitais, buscou a implementação do modelo Zero Trust após sofrer um ataque de ransomware que explorou credenciais de um colaborador remoto.


Com o objetivo de evitar novos ataques nesse sentido e se adequar aos princípios do modelo, a ação alinhada com o processo a ser executado pela corretora é:


A

utilizar firewalls tradicionais para proteger o perímetro da rede;


B

permitir acesso irrestrito à rede interna para dispositivos autenticados;


C

confiar em VPNs como única camada de segurança para usuários remotos;


D

conceder acesso baseado em função, sem considerar contexto ou comportamento;


E

implementar microssegmentação para isolar recursos críticos e limitar movimentos laterais.

As vulnerabilidades de aplicação que não são conhecidas e que ainda não possuem um patch de correção são conhecidas como vulnerabilidade


A

crítica.


B

sistêmica.


C

de dia zero.


D

transiente.

O uso de componentes com vulnerabilidades conhecidas é uma das categorias de riscos de segurança do OWASP Top 10 que resulta da desserialização de dados de fontes não confiáveis.


C

Certo


E

Errado

Vulnerabilidades são fraquezas existentes em sistemas computacionais. Aquelas vulnerabilidades que não são conhecidas e que ainda não dispõem de um patch de segurança, são conhecidas como vulnerabilidades:


A

críticas.


B

de dia zero.


C

sistêmicas.


D

transientes.

“ Os _______________________ exploram vulnerabilidades em software que ainda não são conhecidas pelo fornecedor.”


A

Ataques de CVSS.


B

Ataques de Tempo Inicial.


C

Ataques de Newbie.


D

Ataques de Dia Zero.


E

Ataques de CVE.

Na figura a seguir vemos uma tentativa de roubo de informações, na qual o atacante criou um e-mail, aparentemente legítimo, para solicitar que o usuário clique em um link e atualize as suas informações.


Imagem associada para resolução da questão


Fonte: PROGESP (2023).


Essa técnica de ataque é denominada de ____________________.


Complete o espaço em branco com o termo apropriado.


A

Denial of service.


B

Phishing.


C

Ransomware.


D

Zero Day.


E

Shoulder Surfing.

Ataque do dia zero (zero-day attack) é um tipo de ataque que explora falhas de segurança de softwares da qual o fornecedor ou desenvolvedor pode não estar ciente. Sobre ataque do dia zero, marque V paras as afirmativas verdadeiras e F para as falsas.

-

( ) O ataque geralmente ocorre entre o momento em que a vulnerabilidade é encontrada e explorada pela primeira vez e o momento em que os desenvolvedores do software lançam a solução necessária para combater a exploração. Esse intervalo é chamado de janela de vulnerabilidade.

( ) Diferentes controles de acesso, incluindo LANs virtuais e firewalls, não podem fornecer proteção contra esse tipo de ataque.

( ) A solução para corrigir o software violado pelo ataque é conhecido como patch de software.

-

A sequência está correta em


A

F, F, F.


B

F, V, F.


C

V, F, V.


D

V, V, V.

Uma vulnerabilidade grave de segurança em um software que ainda é desconhecida dos usuários e/ou do próprio desenvolvedor é conhecida como:


A

Ramsoware.


B

Cavalo de Tróia.


C

Honeypots


D

Zero Day.

Um novo sistema operacional foi instalado nos servidores de um Centro de Dados, e a equipe de segurança recebeu a informação de que o novo sistema pode ter uma vulnerabilidade dia-zero. As vulnerabilidades dia-zero são perigosas porque são desconhecidas e suas correções ainda não foram produzidas. Durante o período de espera pela correção, os usuários ficam sujeitos às tentativas de explorações dessas vulnerabilidades pelos hackers.


Uma das formas utilizadas pelos hackers para a descoberta das vulnerabilidades dia-zero é o fuzzing, cujo processo de funcionamento consiste em:


A

inserir muitos dados em intervalos diferentes e verificar como um programa responde;


B

adaptar vulnerabilidades anteriores a novos programas;


C

roubar a identidade de um desenvolvedor para ter acesso ao código-fonte do programa;


D

confundir um roteador a fim de se passar por um ativo da rede;


E

enviar um código malicioso através de uma porta aberta na aplicação.

Um analista de tecnologia da informação atende um chamado de um usuário. O usuário alega que instalou um software que recebeu por e-mail e percebeu que o antivírus não abre mais automaticamente quando o computador com Windows é ligado. O analista executa o antivírus do computador do usuário e não consegue detectar o malware instalado. Em seguida, o analista retira o SSD do computador do usuário, coloca-o na entrada SATA do computador do analista como mídia externa (disco rígido escravo) e roda o antivírus instalado no computador do analista. Após a varredura do antivírus no SSD do usuário, o antivírus detecta um malware que se inicializa ao mesmo nível dos drivers, permitindo assim o bloqueio da inicialização do antivírus no computador do usuário. Julgue a seguinte afirmação: o malware presente no SSD do usuário é um zero-day.


C

Certo


E

Errado

 
 
Gerar simulado