Questão nº 57
Questão de Tecnologia da Informação · FGV TJ-SE Servidor 2023 (nº 57)
Yanni, analista de segurança, necessita prever e testar tipos potenciais de entradas não padronizadas que poderiam ser exploradas por um atacante para subverter um programa.
Nesse contexto, Yanni afirma que:
- Aa técnica de fuzzing é um protocolo de teste de software que usa dados gerados aleatoriamente como entradas para um programa
- Ba técnica de fuzzing é também usada por atacantes para identificar bugs potencialmente úteis em softwares comumente utilizados (alternativa correta)
- Ca principal desvantagem da técnica de fuzzing é sua complexidade e o fato de ser livre de suposições sobre a entrada esperada por qualquer programa
- Da capacidade de aplicação em argumentos passados em linhas de comando e protocolos de rede são algumas vulnerabilidades da técnica de fuzzing
- Eas saídas também podem ser geradas de acordo com algum gabarito. Tais gabaritos são projetados para examinar cenários com baixa probabilidade de bugs
Resposta comentada
Gabarito Alternativa B
Fuzzing é uma técnica de teste de software que alimenta um programa com dados de entrada inesperados, inválidos ou aleatórios (muitas vezes chamados de "fuzz") para tentar fazê-lo falhar, travar ou se comportar de forma anômala, revelando assim bugs e vulnerabilidades de segurança.
- (A) Incorreta: Fuzzing é uma técnica ou método de teste, não um protocolo. Embora use dados gerados aleatoriamente, a aleatoriedade é apenas uma das abordagens, podendo ser também baseada em mutação ou geração estruturada.
- (B) Correta: Atacantes frequentemente empregam fuzzing para descobrir vulnerabilidades (como zero-days) em softwares populares, sistemas operacionais e serviços de rede, que podem ser exploradas para obter acesso ou controle.
- (C) Incorreta: A complexidade pode ser uma desvantagem em alguns cenários de fuzzing avançado, mas o fato de ser "livre de suposições sobre a entrada esperada" é, na verdade, uma das principais vantagens do fuzzing, pois permite encontrar falhas em casos não previstos por testes convencionais. Essa parte da afirmação a torna incorreta.
- (D) Incorreta: A aplicação em argumentos de linha de comando e protocolos de rede são alvos ou escopos comuns onde o fuzzing é utilizado para encontrar vulnerabilidades, e não "vulnerabilidades da técnica de fuzzing" em si.
- (E) Incorreta: Fuzzing foca na geração de entradas para o programa, não na geração de saídas de acordo com um gabarito. Além disso, o objetivo é examinar cenários com alta probabilidade de bugs ou que possam levar a falhas críticas, e não com baixa probabilidade.
Fonte: FGV TJ-SE Servidor 2023 Analista Judiciário - Análise de Sistemas - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.