WorksheetsCAPÍTULO 9: VETORES DE ATAQUE DE REDE
Total questions: 36
Worksheet time: 27mins
Qual princípio da tríade CIA é diretamente visado por ataques DoS e DDoS?
Disponibilidade de serviços e recursos
Integridade de registros transacionais
Autenticidade de identidades digitais
Confidencialidade de dados sensíveis
Qual é a diferença fundamental entre DoS e DDoS em relação à origem do tráfego malicioso?
DoS usa uma fonte única; DDoS usa múltiplas fontes
DoS usa múltiplos bots; DDoS usa um único host
DoS exige botnet; DDoS dispensa coordenação
DoS é sempre TCP; DDoS é sempre UDP
Em um ataque DoS clássico, por que bloquear o IP de origem no firewall costuma ser eficaz?
O atacante usa portas efêmeras
O tráfego vem de um único endereço
O servidor responde com RST imediato
O roteador aplica QoS automática
No contexto de DDoS, qual papel uma botnet desempenha?
Fornece milhares de fontes coordenadas
Criptografa sessões legítimas
Executa varredura ARP local
Substitui o handshake TCP
Por que a defesa contra DDoS é descrita como muito difícil?
IPs de origem são falsificados e únicos
Firewalls não têm regras de bloqueio
Há tráfego de muitas fontes que parecem legítimas
O servidor não consegue enviar SYN/ACK
No SYN Flood, qual etapa do three-way handshake é maliciosamente omitida para exaurir recursos do servidor?
Envio do primeiro SYN
Resposta SYN/ACK do servidor
Envio do ACK final pelo cliente
Fechamento com FIN
Qual é o efeito direto do SYN Flood sobre o servidor alvo?
Corrompe a tabela de rotas
Ocupa memória com conexões semiabertas
Injeta comandos administrativos
Quebra a criptografia TLS
Quais afirmações estão corretas sobre DoS e DDoS?
DDoS coordena múltiplos hosts zumbis
Ambos visam a disponibilidade de serviços
DoS sempre exige botnets
DoS deriva de uma única fonte de tráfego
Qual é o objetivo central de um ataque Man-in-the-Middle (MITM) em comunicações digitais?
Interromper totalmente a disponibilidade do serviço
Proteger dados contra interceptação e alteração
Interceptar, ler e possivelmente modificar mensagens
Aumentar a velocidade da rede em conexões públicas
Em um MITM, quais propriedades de segurança são diretamente afetadas?
Confidencialidade
Integridade
Autenticidade
Disponibilidade
Na analogia do carteiro malicioso, qual ação representa violação de Integridade?
Criar um novo ponto de acesso Wi‑Fi
Abrir a carta e ler os dados
Alterar o número da conta de destino
Fechar o envelope e entregar ao banco
Sobre o cenário 'Gêmeo Maligno' (Evil Twin), qual afirmação é correta?
O atacante cria um AP com nome convincente
O método só funciona em redes com fio
O cliente escolhe manualmente ignorar o AP falso
O tráfego do cliente não passa pelo atacante
Qual é a técnica usada no ARP Spoofing em redes locais?
Envio de DNS falsos para o servidor
Mentir para host e roteador sobre endereços MAC
Bloquear pacotes ICMP de eco
Substituir o SSID por um mais curto
Qual consequência ocorre quando o dispositivo conecta ao AP 'Starbucks_Gratis' no cenário Evil Twin?
O tráfego passa direto à internet real
Todo o tráfego é roteado via máquina do atacante
A conexão é automaticamente criptografada fim a fim
O roteador legítimo rejeita a associação do cliente
Qual é a defesa principal contra ataques Man-in-the-Middle (MITM) em comunicações na web?
Criptografia ponta-a-ponta via HTTPS
Bloqueio de portas não utilizadas no roteador
Ofuscação de código JavaScript cliente
Firewall de perímetro com regras estritas
Ao usar HTTPS, o atacante que intercepta o tráfego recebe o quê?
Texto claro legível e fácil de ler
Pacote comprimido sem proteção alguma
Envelope criptografado que não pode ler
Chave privada do servidor automaticamente
Qual regra prática de segurança deve ser seguida ao inserir informações sensíveis online?
Atualizar o navegador semanalmente
Inserir dados apenas em sites com HTTPS
Conectar-se apenas via redes Wi‑Fi públicas
Usar senhas mais longas que 20 caracteres
Qual diferença essencial entre sites estáticos e aplicações web dinâmicas?
Estáticos são mais seguros que dinâmicos sempre
Estáticos exigem login, dinâmicos não exigem login
Estáticos só exibem conteúdo, dinâmicos processam dados
Estáticos usam HTML, dinâmicos usam apenas CSS
Quais ações típicas um usuário realiza em um banco online que caracterizam uma aplicação web?
Modificar dados do próprio perfil
Executar transações financeiras
Consultar dados privados como saldo
Autenticar com usuário e senha
Por que aplicações web são simultaneamente poderosas e vulneráveis?
Porque rodam exclusivamente fora do navegador
Porque não dependem de servidores dedicados
Porque oferecem alta interatividade e manipulação de dados
Porque usam apenas páginas estáticas sem scripts
Qual é a missão principal do OWASP no ecossistema de software?
Definir leis globais de segurança digital
Melhorar a segurança de software no mundo
Fiscalizar empresas com auditorias obrigatórias
Criar um padrão único para testes de penetração
Qual afirmação descreve corretamente o OWASP enquanto organização?
Startup focada em serviços de consultoria paga
Empresa privada com fins lucrativos
Comunidade global aberta e sem fins lucrativos
Agência governamental internacional de ciberdefesa
Sobre o OWASP Top 10, qual opção está correta?
Padrão certificado para auditorias obrigatórias
Lei internacional que regula testes de segurança
Documento de conscientização com riscos críticos
Lista exaustiva de todas as vulnerabilidades
Qual afirmação melhor descreve API1:2023 – Autorização em nível de objeto corrompido?
Limitações de taxa bloqueiam usuários legítimos frequentemente
Erros em cache causam respostas desatualizadas a clientes
Falhas em TLS permitem interceptar tráfego criptografado
Endpoints expõem IDs e falham no controle por objeto
Em APIs, por que verificações de autorização em nível de objeto devem ocorrer em todas as funções que usam um ID de usuário?
Para minimizar uso de memória do servidor
Para garantir compressão de respostas em JSON
Para impedir acesso a objetos específicos por usuário
Para reduzir latência de consultas em banco
Qual cenário caracteriza Autenticação Quebrada (API2:2023)?
Tokens comprometidos ou falhas permitem assumir identidades
Falhas no DNS redirecionam requisições a servidores falsos
Erro de serialização gera exceções em tempo de execução
Chaves API expiradas geram apenas códigos 429
Marque todas as práticas que reduzem Autenticação Quebrada em APIs.
Compartilhamento de tokens entre usuários para agilidade
Auditoria de falhas de autenticação e bloqueios
Implementação correta de fluxos de login
Remoção de verificação de senha por conveniência
Rotação de tokens e verificação de expiração
O que significa Exposição Excessiva de Dados no contexto de APIs?
API devolve mais dados do que o necessário
API converte XML para JSON sem erros
API aplica paginação eficiente em consultas
API usa versionamento sem breaking changes
Qual relação é indicada entre API3:2023 e categorias de 2019?
Elimina o uso de tokens de acesso para segurança
Substitui Autenticação Quebrada e Rate Limiting
Combina Exposição Excessiva de Dados e Atribuição em Massa
Divide Autorização por Objeto em duas subcategorias
Na avaliação de risco da OWASP, quais fatores compõem a fórmula citada?
Popularidade da linguagem de programação
Custos de licenciamento de API
Impacto técnico do dano
Detectabilidade do ataque
Explorabilidade por atacantes
Qual medida pode ajudar a mitigar ataques de ARP Spoofing em redes corporativas?
Permitir acesso irrestrito ao roteador
Desabilitar DHCP em todos os dispositivos
Utilizar apenas redes Wi-Fi abertas
Implementar tabelas ARP estáticas nos hosts
Em ataques DDoS, por que o uso de múltiplos IPs dificulta a defesa tradicional?
Os roteadores não processam pacotes UDP
O firewall bloqueia todos os IPs automaticamente
Os servidores ignoram pacotes SYN
O tráfego legítimo pode ser confundido com o malicioso
Qual prática aumenta a segurança ao consumir APIs públicas?
Compartilhar tokens de acesso em fóruns
Validar permissões de cada requisição por usuário
Expor todos os dados em respostas JSON
Desabilitar autenticação em endpoints sensíveis
O que caracteriza um ataque de força bruta contra autenticação em APIs?
Envio repetido de requisições com diferentes credenciais até encontrar uma válida
Exposição de dados sensíveis em respostas JSON
Uso de múltiplos IPs para mascarar a origem do tráfego
Interceptação de pacotes criptografados para análise offline
Qual é o principal risco de não validar corretamente os dados recebidos por uma API?
Facilitar ataques de injeção e manipulação de dados
Expor endpoints internos ao público
Reduzir a performance do servidor
Permitir que usuários acessem recursos sem autenticação
Em ataques Man-in-the-Middle, qual técnica pode ser usada para enganar usuários em redes Wi-Fi públicas?
Criação de um ponto de acesso falso semelhante ao legítimo
Compressão de pacotes UDP
Configuração de firewall com regras estritas
Implementação de autenticação multifator
