Falhas do tipo CWE-223

9 resultados

Omissão de Informações Relevantes para Segurança

Ocorre quando o software não registra, retorna ou comunica informações críticas sobre eventos de segurança (erros de autenticação, acesso negado, mudanças sensíveis). Sem esses dados, ataques passam despercebidos e investigações de incidente ficam cegas, porque não há trilha de auditoria.

Exemplo

Um sistema de login falha silenciosamente em tentar gravar tentativas falhadas de autenticação nos logs, ou uma API não documenta qual usuário fez uma alteração de permissões. Quando ocorre um ataque, não há como rastrear quem foi ou quantas tentativas foram feitas.

Como mitigar

Implemente logs detalhados e obrigatórios de eventos sensíveis (autenticação, autorização, mudanças de dados críticos), com timestamp e contexto do ator. Verifique regularmente se os logs estão sendo gerados e armazenados de forma íntegra e imutável, e centralize-os em um SIEM ou sistema de auditoria isolado.