Questão nº 39

Questão de Segurança da Informação · FGV TJDFT 2022 (nº 39)

FGV2022Analista Judiciário - Segurança da InformaçãoSegurança da Informação
Gabarito: Bver comentário ↓

Marcelo está elaborando a política de segurança em seu órgão e incluiu orientações sobre criação de senhas fortes para acesso aos sistemas, principalmente aqueles acessados pela internet. A orientação do Marcelo visa proteger seus usuários contra ataques de hackers que utilizam software automático para descobrir senhas fracas.
A técnica para obtenção de senhas da qual Marcelo está tentando proteger seus usuários é:

Resposta comentada

Gabarito Alternativa B

Força bruta é a técnica de tentar exaustivamente todas as combinações possíveis de senha (ou usar listas de senhas comuns) até acertar uma, como um "chute automatizado" em alta velocidade. O atacante não explora falha do sistema, mas sim a fraqueza da senha (curta, previsível ou sem complexidade).

  • (A) Incorreta: Man-in-the-middle é quando o atacante se posiciona entre o usuário e o servidor, interceptando e alterando a comunicação (ex.: Wi-Fi falso). Não tem relação com adivinhar senhas.
  • (B) Correta: É exatamente o que Marcelo combate: software que testa senhas fracas por tentativa e erro automatizado (força bruta). Senhas fortes (longas, com caracteres variados) tornam o ataque inviável por tempo/custo computacional.
  • (C) Incorreta: Backdoors são "portas dos fundos" deixadas (ou inseridas) no sistema para acesso remoto sem autenticação normal. Não é um ataque de descoberta de senha, mas de exploração de brecha pré-existente.
  • (D) Incorreta: Session hijacking é o sequestro da sessão já autenticada do usuário (roubo do cookie/token), permitindo agir como ele sem saber a senha. O atacante não tenta descobrir a senha, mas "pegar carona" na sessão ativa.
  • (E) Incorreta: XSS (Cross-Site Scripting) é uma vulnerabilidade de aplicação web que injeta scripts maliciosos no navegador da vítima. Pode roubar cookies, mas não é um método de descoberta de senha por tentativa.

Armadilha da banca: O distrator mais tentador é (D) session hijacking, pois ambos envolvem "acesso não autorizado". Porém, a questão fala em "software automático para descobrir senhas fracas" — isso é a definição literal de brute force. O session hijacking não descobre senha; ele rouba a sessão já validada.

Fonte: FGV TJDFT 2022 Analista Judiciário - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho