Questão nº 80
Questão de Tecnologia da Informação - Banco de Dados · FGV MPRJ 2025 (nº 80)
A segurança do banco de dados é uma área importante, que tenta resolver muitos problemas que variam desde questões legais e éticas até questões mais técnicas relacionadas às configurações e medidas de segurança lógica e física, como os níveis de sistema em que várias funções devem ser impostas para evitar ou mitigar ataques.
Em relação aos ataques mais frequentes em bancos de dados, avalie as afirmativas a seguir e assinale (V) para a verdadeira e (F) para a falsa.
( ) O ataque do tipo abuso de escalada de privilégios não autorizada é caracterizado por um atacante que tenta elevar seus privilégios e reduzir os dos usuários autorizados para atacar pontos vulneráveis nos sistemas de bancos de dados ou sequestrar dados.
( ) Em ataques de injeção de SQL, o atacante injeta uma de cadeia de caracteres através da aplicação, que muda ou manipula a instrução SQL para o proveito do atacante. Esse ataque pode prejudicar o banco de dados de várias maneiras, como por exemplo, na manipulação não autorizada do banco de dados ou na recuperação de dados confidenciais. Ele também pode ser usado para executar comandos em nível do sistema que podem fazer o sistema negar serviço à aplicação.
( ) Os ataques do tipo navegação oculta são tentativas de tornar recursos indisponíveis para usuários ilegítimos. Esta é uma categoria de ataques em que o acesso a aplicações ou dados da rede é negado aos usuários legítimos pela remoção de dados ou mudanças nas autorizações e privilégios de acesso ao banco de dados.
As afirmativas são, respectivamente,
- AV – V – F. (alternativa correta)
- BV – F – V.
- CF – V – V.
- DF – V – F.
- EF – F – V.
Resposta comentada
Gabarito Alternativa A
A segurança de bancos de dados busca proteger as informações armazenadas contra acessos não autorizados, modificações indevidas ou perda, utilizando diversas técnicas e controles para evitar ataques maliciosos.
-
(A) Correta: A afirmativa é V – V – F.
- A primeira afirmativa é Verdadeira (V). A escalada de privilégios ocorre quando um atacante, que já tem algum nível de acesso, busca obter permissões mais elevadas (ex: de usuário comum para administrador) para explorar vulnerabilidades ou sequestrar dados. A capacidade de "reduzir os privilégios dos usuários autorizados" pode ser uma ação que um atacante com privilégios elevados pode realizar para causar mais dano ou controle, sendo parte do "abuso" geral.
- A segunda afirmativa é Verdadeira (V). A injeção de SQL é um ataque clássico onde o atacante insere código SQL malicioso em campos de entrada de uma aplicação, alterando a consulta original do banco de dados para seu benefício. Isso pode levar à manipulação de dados, recuperação de informações confidenciais e, em alguns casos, até à execução de comandos no sistema operacional subjacente, o que pode causar negação de serviço.
- A terceira afirmativa é Falsa (F). O termo "navegação oculta" (ou Directory Traversal/Path Traversal) refere-se a ataques onde o invasor tenta acessar arquivos e diretórios fora da raiz da aplicação. A descrição fornecida na afirmativa ("tornar recursos indisponíveis para usuários legítimos pela remoção de dados ou mudanças nas autorizações e privilégios de acesso") descreve um ataque de Negação de Serviço (DoS) ou um ataque que compromete a disponibilidade e integridade dos dados, e não "navegação oculta". A armadilha aqui é que a descrição do efeito (negar acesso a usuários legítimos) é de um ataque real (DoS), mas o nome do ataque ("navegação oculta") está incorreto para essa descrição.
-
(B) Incorreta: Inverte a avaliação da terceira afirmativa.
-
(C) Incorreta: Inverte a avaliação da primeira afirmativa.
-
(D) Incorreta: Inverte a avaliação da primeira e terceira afirmativas.
-
(E) Incorreta: Inverte a avaliação da primeira e segunda afirmativas.
Fonte: FGV MPRJ 2025 Analista do Ministério Público - Área Administrativa - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.