Com referência à segurança de dados sigilosos, uma das técnicas utilizadas por hackers é a adição de código quando da entrada de dados em sistemas de informação. Essa técnica é conhecida como
- A)Man-in-the-middle.
Man-in-the-middle é interceptação de comunicação entre duas partes, não inserção de código na entrada de dados.
- B)Cavalo de Troia.
Cavalo de Troia é um programa malicioso disfarçado, e não a técnica de injetar comandos por campos de entrada.
- C)SQL injection.
Está correta porque descreve a inserção de código em dados de entrada para explorar consultas e comandos no sistema.
- D)Phishing.
Phishing é engenharia social para enganar o usuário, não uma técnica de manipulação de código em sistemas.
- E)DDoS.
DDoS é uma sobrecarga de serviço com grande volume de requisições, não injeção de código.
Gabarito: C
A questão descreve uma técnica de ataque em que o criminoso insere trechos de código na entrada de dados para que o sistema execute comandos indevidos. Isso é o clássico cenário de SQL injection: o atacante aproveita campos de formulário, barras de busca ou parâmetros de URL para “injetar” instruções SQL e manipular o banco de dados. Em vez de digitar só um nome ou senha, ele tenta fazer o sistema entender aquilo como comando. O problema é especialmente grave em sistemas mal protegidos, porque a aplicação pode misturar o dado informado pelo usuário com a consulta ao banco. Aí o que era só entrada vira ordem. Em termos práticos, isso pode permitir acesso não autorizado, leitura de dados sigilosos, alteração de registros e até exclusão de informações. Por isso, o gabarito é a letra C. A descrição “adição de código quando da entrada de dados” aponta diretamente para a injeção de comandos por meio de campos de entrada, típico de SQL injection. A doutrina de segurança da informação trata isso como uma falha de validação e sanitização de entradas, além do uso incorreto de consultas parametrizadas. Para memorizar: se a questão fala em “entrada de dados” e “inserir código” para enganar o sistema, pense em injeção. Se menciona banco de dados e comandos SQL, a associação fica ainda mais fácil. É aquele tipo de ataque que transforma um simples campo de texto em uma porta aberta para dor de cabeça.