Questão nº 70

Questão de Tecnologia da Informação · FGV TJ-AP 2024 (nº 70)

FGV2024Analista Judiciário - TI - Segurança da InformaçãoTecnologia da Informação
Gabarito: Ever comentário ↓

A empresa Z criou uma nova aplicação web, mas foi atacada após disponibilizá-la na Internet. A equipe de segurança da empresa Z identificou que a configuração do servidor de aplicações permitia que os detalhes das mensagens de erro fossem retornados aos usuários. Tal fato exibe informações confidenciais ou falhas subjacentes. Para a elaboração do relatório de ataque a ser entregue à empresa Z, a equipe de segurança usou o OWASP.
Ao verificar o OWASP, a equipe definiu o ataque como pertencente à categoria:

Resposta comentada

Gabarito Alternativa E

O OWASP Top 10 é uma lista das 10 maiores vulnerabilidades de segurança em aplicações web, servindo como um guia para desenvolvedores e equipes de segurança. A "Configuração Incorreta de Segurança" (A05) refere-se a falhas causadas por configurações padrão inseguras ou ajustes inadequados em qualquer parte da aplicação ou de sua infraestrutura.

(A) Incorreta: Esta categoria trata da ausência ou ineficácia de logs de segurança e monitoramento, não do vazamento de informações por mensagens de erro exibidas ao usuário.
(B) Incorreta: Esta categoria aborda vulnerabilidades em atualizações de software, pipelines de CI/CD e integridade de dados, o que não se alinha com o problema de mensagens de erro verbosas.
(C) Incorreta: Esta categoria foca em falhas nos mecanismos de login, autenticação e gerenciamento de sessão, que não é o caso descrito.
(D) Incorreta: Esta categoria refere-se ao uso de bibliotecas, frameworks ou outros componentes de software com vulnerabilidades conhecidas e desatualizados, o que não se aplica à exibição de erros.
(E) Correta: A descrição do ataque ("a configuração do servidor de aplicações permitia que os detalhes das mensagens de erro fossem retornados aos usuários") se encaixa perfeitamente na categoria A05:2021 – Configuração Incorreta de Segurança, que inclui explicitamente "mensagens de erro verbosas que contêm informações sensíveis". A armadilha mais tentadora poderia ser a A09, pois erros geram logs, mas o problema aqui é a exibição indevida ao usuário, uma falha de configuração, e não a ausência de registro ou monitoramento interno.

Fonte: FGV TJ-AP 2024 Analista Judiciário - TI - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho