wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

CAPÍTULO 9: VETORES DE ATAQUE DE REDE

Total questions: 36

Worksheet time: 27mins

Name
Class
Date
1.

Qual princípio da tríade CIA é diretamente visado por ataques DoS e DDoS?

a)

Disponibilidade de serviços e recursos

b)

Integridade de registros transacionais

c)

Autenticidade de identidades digitais

d)

Confidencialidade de dados sensíveis

2.

Qual é a diferença fundamental entre DoS e DDoS em relação à origem do tráfego malicioso?

a)

DoS usa uma fonte única; DDoS usa múltiplas fontes

b)

DoS usa múltiplos bots; DDoS usa um único host

c)

DoS exige botnet; DDoS dispensa coordenação

d)

DoS é sempre TCP; DDoS é sempre UDP

3.

Em um ataque DoS clássico, por que bloquear o IP de origem no firewall costuma ser eficaz?

a)

O atacante usa portas efêmeras

b)

O tráfego vem de um único endereço

c)

O servidor responde com RST imediato

d)

O roteador aplica QoS automática

4.

No contexto de DDoS, qual papel uma botnet desempenha?

a)

Fornece milhares de fontes coordenadas

b)

Criptografa sessões legítimas

c)

Executa varredura ARP local

d)

Substitui o handshake TCP

5.

Por que a defesa contra DDoS é descrita como muito difícil?

a)

IPs de origem são falsificados e únicos

b)

Firewalls não têm regras de bloqueio

c)

Há tráfego de muitas fontes que parecem legítimas

d)

O servidor não consegue enviar SYN/ACK

6.

No SYN Flood, qual etapa do three-way handshake é maliciosamente omitida para exaurir recursos do servidor?

a)

Envio do primeiro SYN

b)

Resposta SYN/ACK do servidor

c)

Envio do ACK final pelo cliente

d)

Fechamento com FIN

7.

Qual é o efeito direto do SYN Flood sobre o servidor alvo?

a)

Corrompe a tabela de rotas

b)

Ocupa memória com conexões semiabertas

c)

Injeta comandos administrativos

d)

Quebra a criptografia TLS

8.

Quais afirmações estão corretas sobre DoS e DDoS?

a)

DDoS coordena múltiplos hosts zumbis

b)

Ambos visam a disponibilidade de serviços

c)

DoS sempre exige botnets

d)

DoS deriva de uma única fonte de tráfego

9.

Qual é o objetivo central de um ataque Man-in-the-Middle (MITM) em comunicações digitais?

a)

Interromper totalmente a disponibilidade do serviço

b)

Proteger dados contra interceptação e alteração

c)

Interceptar, ler e possivelmente modificar mensagens

d)

Aumentar a velocidade da rede em conexões públicas

10.

Em um MITM, quais propriedades de segurança são diretamente afetadas?

a)

Confidencialidade

b)

Integridade

c)

Autenticidade

d)

Disponibilidade

11.

Na analogia do carteiro malicioso, qual ação representa violação de Integridade?

a)

Criar um novo ponto de acesso Wi‑Fi

b)

Abrir a carta e ler os dados

c)

Alterar o número da conta de destino

d)

Fechar o envelope e entregar ao banco

12.

Sobre o cenário 'Gêmeo Maligno' (Evil Twin), qual afirmação é correta?

a)

O atacante cria um AP com nome convincente

b)

O método só funciona em redes com fio

c)

O cliente escolhe manualmente ignorar o AP falso

d)

O tráfego do cliente não passa pelo atacante

13.

Qual é a técnica usada no ARP Spoofing em redes locais?

a)

Envio de DNS falsos para o servidor

b)

Mentir para host e roteador sobre endereços MAC

c)

Bloquear pacotes ICMP de eco

d)

Substituir o SSID por um mais curto

14.

Qual consequência ocorre quando o dispositivo conecta ao AP 'Starbucks_Gratis' no cenário Evil Twin?

a)

O tráfego passa direto à internet real

b)

Todo o tráfego é roteado via máquina do atacante

c)

A conexão é automaticamente criptografada fim a fim

d)

O roteador legítimo rejeita a associação do cliente

15.

Qual é a defesa principal contra ataques Man-in-the-Middle (MITM) em comunicações na web?

a)

Criptografia ponta-a-ponta via HTTPS

b)

Bloqueio de portas não utilizadas no roteador

c)

Ofuscação de código JavaScript cliente

d)

Firewall de perímetro com regras estritas

16.

Ao usar HTTPS, o atacante que intercepta o tráfego recebe o quê?

a)

Texto claro legível e fácil de ler

b)

Pacote comprimido sem proteção alguma

c)

Envelope criptografado que não pode ler

d)

Chave privada do servidor automaticamente

17.

Qual regra prática de segurança deve ser seguida ao inserir informações sensíveis online?

a)

Atualizar o navegador semanalmente

b)

Inserir dados apenas em sites com HTTPS

c)

Conectar-se apenas via redes Wi‑Fi públicas

d)

Usar senhas mais longas que 20 caracteres

18.

Qual diferença essencial entre sites estáticos e aplicações web dinâmicas?

a)

Estáticos são mais seguros que dinâmicos sempre

b)

Estáticos exigem login, dinâmicos não exigem login

c)

Estáticos só exibem conteúdo, dinâmicos processam dados

d)

Estáticos usam HTML, dinâmicos usam apenas CSS

19.

Quais ações típicas um usuário realiza em um banco online que caracterizam uma aplicação web?

a)

Modificar dados do próprio perfil

b)

Executar transações financeiras

c)

Consultar dados privados como saldo

d)

Autenticar com usuário e senha

20.

Por que aplicações web são simultaneamente poderosas e vulneráveis?

a)

Porque rodam exclusivamente fora do navegador

b)

Porque não dependem de servidores dedicados

c)

Porque oferecem alta interatividade e manipulação de dados

d)

Porque usam apenas páginas estáticas sem scripts

21.

Qual é a missão principal do OWASP no ecossistema de software?

a)

Definir leis globais de segurança digital

b)

Melhorar a segurança de software no mundo

c)

Fiscalizar empresas com auditorias obrigatórias

d)

Criar um padrão único para testes de penetração

22.

Qual afirmação descreve corretamente o OWASP enquanto organização?

a)

Startup focada em serviços de consultoria paga

b)

Empresa privada com fins lucrativos

c)

Comunidade global aberta e sem fins lucrativos

d)

Agência governamental internacional de ciberdefesa

23.

Sobre o OWASP Top 10, qual opção está correta?

a)

Padrão certificado para auditorias obrigatórias

b)

Lei internacional que regula testes de segurança

c)

Documento de conscientização com riscos críticos

d)

Lista exaustiva de todas as vulnerabilidades

24.

Qual afirmação melhor descreve API1:2023 – Autorização em nível de objeto corrompido?

a)

Limitações de taxa bloqueiam usuários legítimos frequentemente

b)

Erros em cache causam respostas desatualizadas a clientes

c)

Falhas em TLS permitem interceptar tráfego criptografado

d)

Endpoints expõem IDs e falham no controle por objeto

25.

Em APIs, por que verificações de autorização em nível de objeto devem ocorrer em todas as funções que usam um ID de usuário?

a)

Para minimizar uso de memória do servidor

b)

Para garantir compressão de respostas em JSON

c)

Para impedir acesso a objetos específicos por usuário

d)

Para reduzir latência de consultas em banco

26.

Qual cenário caracteriza Autenticação Quebrada (API2:2023)?

a)

Tokens comprometidos ou falhas permitem assumir identidades

b)

Falhas no DNS redirecionam requisições a servidores falsos

c)

Erro de serialização gera exceções em tempo de execução

d)

Chaves API expiradas geram apenas códigos 429

27.

Marque todas as práticas que reduzem Autenticação Quebrada em APIs.

a)

Compartilhamento de tokens entre usuários para agilidade

b)

Auditoria de falhas de autenticação e bloqueios

c)

Implementação correta de fluxos de login

d)

Remoção de verificação de senha por conveniência

e)

Rotação de tokens e verificação de expiração

28.

O que significa Exposição Excessiva de Dados no contexto de APIs?

a)

API devolve mais dados do que o necessário

b)

API converte XML para JSON sem erros

c)

API aplica paginação eficiente em consultas

d)

API usa versionamento sem breaking changes

29.

Qual relação é indicada entre API3:2023 e categorias de 2019?

a)

Elimina o uso de tokens de acesso para segurança

b)

Substitui Autenticação Quebrada e Rate Limiting

c)

Combina Exposição Excessiva de Dados e Atribuição em Massa

d)

Divide Autorização por Objeto em duas subcategorias

30.

Na avaliação de risco da OWASP, quais fatores compõem a fórmula citada?

a)

Popularidade da linguagem de programação

b)

Custos de licenciamento de API

c)

Impacto técnico do dano

d)

Detectabilidade do ataque

e)

Explorabilidade por atacantes

31.

Qual medida pode ajudar a mitigar ataques de ARP Spoofing em redes corporativas?

a)

Permitir acesso irrestrito ao roteador

b)

Desabilitar DHCP em todos os dispositivos

c)

Utilizar apenas redes Wi-Fi abertas

d)

Implementar tabelas ARP estáticas nos hosts

32.

Em ataques DDoS, por que o uso de múltiplos IPs dificulta a defesa tradicional?

a)

Os roteadores não processam pacotes UDP

b)

O firewall bloqueia todos os IPs automaticamente

c)

Os servidores ignoram pacotes SYN

d)

O tráfego legítimo pode ser confundido com o malicioso

33.

Qual prática aumenta a segurança ao consumir APIs públicas?

a)

Compartilhar tokens de acesso em fóruns

b)

Validar permissões de cada requisição por usuário

c)

Expor todos os dados em respostas JSON

d)

Desabilitar autenticação em endpoints sensíveis

34.

O que caracteriza um ataque de força bruta contra autenticação em APIs?

a)

Envio repetido de requisições com diferentes credenciais até encontrar uma válida

b)

Exposição de dados sensíveis em respostas JSON

c)

Uso de múltiplos IPs para mascarar a origem do tráfego

d)

Interceptação de pacotes criptografados para análise offline

35.

Qual é o principal risco de não validar corretamente os dados recebidos por uma API?

a)

Facilitar ataques de injeção e manipulação de dados

b)

Expor endpoints internos ao público

c)

Reduzir a performance do servidor

d)

Permitir que usuários acessem recursos sem autenticação

36.

Em ataques Man-in-the-Middle, qual técnica pode ser usada para enganar usuários em redes Wi-Fi públicas?

a)

Criação de um ponto de acesso falso semelhante ao legítimo

b)

Compressão de pacotes UDP

c)

Configuração de firewall com regras estritas

d)

Implementação de autenticação multifator