← Questões de Segurança da Informação

Segurança da Informação · FGV · 2022

Questão comentada de Segurança da Informação

A aplicação Web SiCONTA viabiliza a recuperação de credenciais de acesso por meio da conferência de respostas previamente cadastradas pelo usuário a questionamentos realizados a ele no processo de criação da credencial. Considerando a metodologia Open Web Application Security Project (OWASP), a aplicação Web SiCONTA possui uma vulnerabilidade classificada na categoria:

Gabarito: E

A ideia central aqui é simples: quando uma aplicação permite recuperar credenciais de acesso apenas conferindo respostas a perguntas de segurança cadastradas pelo próprio usuário, ela está lidando com o processo de identificação e autenticação do usuário. Se esse mecanismo for fraco, previsível ou facilmente burlável, a falha fica justamente na forma como a aplicação verifica quem é quem. No vocabulário do OWASP, isso cai em falhas de Identification and Authentication. Em termos práticos, o problema não é o usuário ter acesso a uma área a mais, nem a configuração do servidor estar desarrumada. O problema é o método usado para confirmar a identidade antes de liberar a recuperação da conta. Por isso o gabarito é a letra E. Perguntas de segurança, respostas cadastrais e recuperação de senha são mecanismos clássicos de autenticação. Se a aplicação confia demais neles, abre espaço para adivinhação, engenharia social ou informações vazadas, o que compromete a autenticação do usuário. A banca costuma explorar exatamente esse ponto: ela descreve um recurso de login, reset ou recuperação de credenciais e quer que você associe a vulnerabilidade ao bloco de autenticação, não a um defeito genérico do sistema. Pense assim: se o sistema erra em descobrir quem é você, o problema é de identificação e autenticação, não de acesso ou configuração.

Continue treinando

Questões relacionadas