Questão nº 57

Questão de Tecnologia da Informação · FGV TJ-SE Servidor 2023 (nº 57)

FGV2023Analista Judiciário - Análise de Sistemas - Segurança da InformaçãoTecnologia da Informação
Gabarito: Bver comentário ↓

Yanni, analista de segurança, necessita prever e testar tipos potenciais de entradas não padronizadas que poderiam ser exploradas por um atacante para subverter um programa.

Nesse contexto, Yanni afirma que:

Resposta comentada

Gabarito Alternativa B

Fuzzing é uma técnica de teste de software que alimenta um programa com dados de entrada inesperados, inválidos ou aleatórios (muitas vezes chamados de "fuzz") para tentar fazê-lo falhar, travar ou se comportar de forma anômala, revelando assim bugs e vulnerabilidades de segurança.

  • (A) Incorreta: Fuzzing é uma técnica ou método de teste, não um protocolo. Embora use dados gerados aleatoriamente, a aleatoriedade é apenas uma das abordagens, podendo ser também baseada em mutação ou geração estruturada.
  • (B) Correta: Atacantes frequentemente empregam fuzzing para descobrir vulnerabilidades (como zero-days) em softwares populares, sistemas operacionais e serviços de rede, que podem ser exploradas para obter acesso ou controle.
  • (C) Incorreta: A complexidade pode ser uma desvantagem em alguns cenários de fuzzing avançado, mas o fato de ser "livre de suposições sobre a entrada esperada" é, na verdade, uma das principais vantagens do fuzzing, pois permite encontrar falhas em casos não previstos por testes convencionais. Essa parte da afirmação a torna incorreta.
  • (D) Incorreta: A aplicação em argumentos de linha de comando e protocolos de rede são alvos ou escopos comuns onde o fuzzing é utilizado para encontrar vulnerabilidades, e não "vulnerabilidades da técnica de fuzzing" em si.
  • (E) Incorreta: Fuzzing foca na geração de entradas para o programa, não na geração de saídas de acordo com um gabarito. Além disso, o objetivo é examinar cenários com alta probabilidade de bugs ou que possam levar a falhas críticas, e não com baixa probabilidade.

Fonte: FGV TJ-SE Servidor 2023 Analista Judiciário - Análise de Sistemas - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho