← Questões de Segurança da Informação

Segurança da Informação · FGV · 2022

Questão comentada de Segurança da Informação

Um novo sistema operacional foi instalado nos servidores de um Centro de Dados, e a equipe de segurança recebeu a informação de que o novo sistema pode ter uma vulnerabilidade dia-zero. As vulnerabilidades dia-zero são perigosas porque são desconhecidas e suas correções ainda não foram produzidas. Durante o período de espera pela correção, os usuários ficam sujeitos às tentativas de explorações dessas vulnerabilidades pelos hackers. Uma das formas utilizadas pelos hackers para a descoberta das vulnerabilidades dia-zero é o fuzzing, cujo processo de funcionamento consiste em:

Gabarito: A

Quando a banca fala em vulnerabilidade dia-zero, pense em falha recém-descoberta, ainda sem correção disponível, o que deixa o sistema exposto até surgir um patch ou mitigação. Nesse cenário, o atacante tenta achar falhas antes que o fabricante as corrija, e uma técnica clássica para isso é o fuzzing. O fuzzing funciona assim: o pesquisador ou atacante envia entradas aleatórias, inválidas, exageradas ou fora do padrão para o programa, observando como ele reage. Se o sistema travar, gerar erro inesperado ou permitir comportamento estranho, isso pode indicar uma vulnerabilidade explorável. É quase como testar a resistência do software com “chutes” muito bem bagunçados. Por isso, a alternativa A está correta: ela descreve exatamente a ideia de inserir muitos dados em diferentes variações e verificar a resposta do programa. Em termos doutrinários, fuzzing é uma técnica de teste dinâmico de segurança usada para descobrir falhas de robustez e possíveis vulnerabilidades, especialmente em softwares expostos a entrada de dados do usuário. As demais opções falam de outras coisas: reutilização de falhas antigas, engenharia social, spoofing e distribuição de malware. Ou seja, a banca quis ver se você reconhecia o termo técnico, não se o nome parecia assustador. E, nesta questão, o nome assustador era só a embalagem do fuzzing mesmo.

Continue treinando

Questões relacionadas