← Questões de Segurança da Informação

Segurança da Informação · FGV · 2023

Questão comentada de Segurança da Informação

A analista Lara foi incumbida de revisar a segurança de determinado aplicativo, devendo considerar as descrições e recomendações do ranking de falhas de software Open Worldwide Application Security Project (OWASP) Top 10 2021. Lara concentrou a revisão na busca por violações ao princípio da negação por padrão, conforme descrição da primeira categoria do ranking. Sendo assim, Lara concentrou a revisão de segurança nas falhas relacionadas à categoria do OWASP Top 10 2021:

Gabarito: C

No OWASP Top 10 2021, a primeira categoria é justamente a de Quebra de Controle de Acesso, que trata das situações em que o sistema deixa o usuário fazer o que não deveria. A lógica aqui é a da negação por padrão: se a permissão não foi dada de forma explícita, a regra é barrar. Quando isso falha, surgem acessos indevidos a telas, funções, dados e até rotas administrativas. É o tipo de falha que faz o sistema dizer, na prática, "pode entrar, depois a gente confere". Em segurança, isso é receita para problema. O correto é validar autorização em cada ação sensível, e não confiar só na interface, no botão escondido ou no fato de o usuário ter feito login. Por isso o gabarito é a letra C. O enunciado destaca exatamente violações ao princípio da negação por padrão, que é a ideia central de controle de acesso quebrado no OWASP 2021. Se o acesso não está expressamente permitido, ele deve ser negado. Quando isso não acontece, o defeito está nessa categoria. Em prova, a banca gosta de misturar essa falha com autenticação, injeção e configuração incorreta. Mas aqui o foco não é descobrir quem o usuário é, e sim o que ele pode ou não pode fazer depois de identificado. Esse detalhe costuma matar a questão.

Continue treinando

Questões relacionadas