← Questões de Segurança da Informação

Segurança da Informação · FGV · 2024

Questão comentada de Segurança da Informação

A empresa Z criou uma nova aplicação web, mas foi atacada após disponibilizá-la na Internet. A equipe de segurança da empresa Z identificou que a configuração do servidor de aplicações permitia que os detalhes das mensagens de erro fossem retornados aos usuários. Tal fato exibe informações confidenciais ou falhas subjacentes. Para a elaboração do relatório de ataque a ser entregue à empresa Z, a equipe de segurança usou o OWASP. Ao verificar o OWASP, a equipe definiu o ataque como pertencente à categoria:

Gabarito: E

Quando a aplicação web foi colocada na Internet e começou a devolver detalhes de mensagens de erro para o usuário, o problema apontado não foi exatamente um “ataque sofisticado”, mas uma falha de configuração do servidor. Em segurança, isso é clássico: o sistema estava falando demais. E sistema que entrega detalhes internos, como caminhos, mensagens de exceção e pistas de estrutura, acaba ajudando o atacante sem querer. No OWASP Top 10 2021, esse cenário se encaixa em A05:2021 - Configuração Incorreta de Segurança. Essa categoria cobre justamente configurações inseguras em servidores, frameworks, serviços e aplicações, como debug ligado, mensagens de erro detalhadas, permissões excessivas e headers expostos. É aquele tipo de falha que parece pequena, mas abre a porta para o resto do ataque. A lógica da questão é simples: se o servidor retorna informações confidenciais ou falhas subjacentes por causa da configuração, o foco está na configuração errada, não em autenticação, não em componentes desatualizados e nem em falha de registro. Em provas, sempre procure a pista “configuração”, “erro exposto”, “debug ativo” ou “informações internas exibidas”. Como referência doutrinária, o OWASP trata a segurança incorreta de configuração como uma das falhas mais comuns e exploráveis em ambientes web, justamente porque muitas vezes nasce do padrão mal ajustado ou da pressa na implantação. Ou seja: a aplicação nem sempre “nasce insegura”; às vezes ela só foi deixada sem filtro.

Continue treinando

Questões relacionadas