← Questões de Segurança da Informação

Segurança da Informação · FGV · 2022

Questão comentada de Segurança da Informação

A falha ou quebra de controle de acesso ("Broken Access Control") é um risco de segurança crítico para aplicações Web. Para prevenir essa vulnerabilidade, o OWASP recomenda que

Gabarito: A

Broken Access Control acontece quando o sistema deixa a pessoa ver, fazer ou acessar algo que não deveria. Em aplicação web, isso costuma aparecer em falhas de autorização, URLs previsíveis, objetos expostos e configurações fracas do servidor. O remédio clássico é reforçar o controle de acesso com regra de negar por padrão, validar autorização em cada requisição e não deixar informação sensível “à mostra”. Nesta questão, o ponto do OWASP que encaixa é a desativação da listagem de diretórios do servidor web. Se essa função fica ligada, o usuário pode enxergar arquivos e pastas que deveriam ficar escondidos, o que facilita descoberta de conteúdo, exploração de rotas e até acesso indevido a recursos internos. É um ajuste simples, mas bem importante no endurecimento do ambiente. Então, embora Broken Access Control seja um problema mais amplo de autorização, a alternativa A traz uma medida preventiva coerente com a cartilha de segurança do OWASP: reduzir a exposição de recursos e impedir que o servidor “entregue o mapa” de graça. Em prova, quando a banca mistura conceito amplo com uma configuração prática do servidor, vale lembrar: menos exposição, menos dor de cabeça.

Continue treinando

Questões relacionadas