← Questões de Segurança da Informação

Segurança da Informação · FGV · 2021

Questão comentada de Segurança da Informação

Com referência à segurança de dados sigilosos, uma das técnicas utilizadas por hackers é a adição de código quando da entrada de dados em sistemas de informação. Essa técnica é conhecida como

Gabarito: C

A questão descreve uma técnica de ataque em que o criminoso insere trechos de código na entrada de dados para que o sistema execute comandos indevidos. Isso é o clássico cenário de SQL injection: o atacante aproveita campos de formulário, barras de busca ou parâmetros de URL para “injetar” instruções SQL e manipular o banco de dados. Em vez de digitar só um nome ou senha, ele tenta fazer o sistema entender aquilo como comando. O problema é especialmente grave em sistemas mal protegidos, porque a aplicação pode misturar o dado informado pelo usuário com a consulta ao banco. Aí o que era só entrada vira ordem. Em termos práticos, isso pode permitir acesso não autorizado, leitura de dados sigilosos, alteração de registros e até exclusão de informações. Por isso, o gabarito é a letra C. A descrição “adição de código quando da entrada de dados” aponta diretamente para a injeção de comandos por meio de campos de entrada, típico de SQL injection. A doutrina de segurança da informação trata isso como uma falha de validação e sanitização de entradas, além do uso incorreto de consultas parametrizadas. Para memorizar: se a questão fala em “entrada de dados” e “inserir código” para enganar o sistema, pense em injeção. Se menciona banco de dados e comandos SQL, a associação fica ainda mais fácil. É aquele tipo de ataque que transforma um simples campo de texto em uma porta aberta para dor de cabeça.

Continue treinando

Questões relacionadas