Sequestro de sessão e ataques de replay: proteção pós-autenticação no Sistema de Telemedicina e Telessaúde com device fingerprinting e nonce com timestamp

DSpace Repository

A- A A+

Sequestro de sessão e ataques de replay: proteção pós-autenticação no Sistema de Telemedicina e Telessaúde com device fingerprinting e nonce com timestamp

Show simple item record

dc.contributor Universidade Federal de Santa Catarina. pt_BR
dc.contributor.advisor Macedo, Douglas Dyllon Jeronimo de
dc.contributor.author Lobo, Victória Pacheco
dc.date.accessioned 2026-07-08T19:17:10Z
dc.date.available 2026-07-08T19:17:10Z
dc.date.issued 2026-06-23
dc.identifier.uri https://repositorio.ufsc.br/handle/123456789/273881
dc.description TCC (graduação) - Universidade Federal de Santa Catarina, Centro de Ciências da Educação, Ciência da Informação. pt_BR
dc.description.abstract Nas últimas décadas, a telemedicina expandiu-se no Brasil e ampliou o volume de dados clínicos sensíveis tratados por sistemas de saúde digital, que figuram entre os principais alvos de ciberataques. Nesse cenário, autenticar o usuário com sucesso não basta para garantir a segurança da sessão, pois as requisições feitas após o login permanecem expostas a ameaças. Este trabalho aborda a proteção da sessão pós-autenticação no Sistema de Telemedicina e Telessaúde (STT), plataforma de alcance nacional, diante de duas dessas ameaças. A primeira é o sequestro de sessão, em que um atacante reutiliza um token de acesso válido capturado do usuário legítimo. A segunda é o ataque de repetição, em que uma requisição autenticada é reenviada e aceita pelo servidor. O objetivo geral foi desenvolver e validar mecanismos de proteção contra essas ameaças, combinando device fingerprinting, que vincula o token ao dispositivo de origem, e controle de requisições com nonce e timestamp, que garante a unicidade e a validade temporal de cada chamada à API. A pesquisa caracteriza-se como aplicada e exploratória e compreendeu revisão bibliográfica, análise do fluxo de sessão atual do sistema, desenvolvimento dos mecanismos em ambiente fora de produção e validação por simulação de ataques. Os testes da fase de análise evidenciaram que o sistema atual não oferece proteção contra o sequestro de sessão nem contra o ataque de replay. A validação, por sua vez, confirmou que a implementação proposta rejeita tanto requisições originadas de dispositivos distintos do original quanto as duplicadas ou expiradas, orientando a futura adoção dessas medidas pelo STT. pt_BR
dc.description.abstract Over the past decades, telemedicine has expanded in Brazil and increased the volume of sensitive clinical data handled by digital health systems, which are among the main targets of cyberattacks. In this scenario, authenticating the user successfully is not enough to ensure session security, since the requests made after login remain exposed to threats. This work addresses post-authentication session protection in the Telemedicine and Telehealth System (STT), a nationwide platform, in the face of two of these threats. The first is session hijacking, in which an attacker reuses a valid access token captured from the legitimate user. The second is the replay attack, in which an authenticated request is resent and accepted by the server. The general objective was to develop and validate mechanisms to protect against these threats, combining device fingerprinting, which binds the token to the originating device, and request control with nonce and timestamp, which ensures the uniqueness and temporal validity of each API call. The research is characterized as applied and exploratory and comprised a literature review, analysis of the system’s current session flow, development of the mechanisms in a non-production environment, and validation through attack simulation. The tests carried out during the analysis stage revealed that the current system offers no protection against session hijacking or replay attacks. The validation tests confirmed that the implementation rejects requests originating from devices other than the original one, as well as duplicated or expired requests, guiding the future adoption of these measures by STT. pt_BR
dc.format.extent 77 pt_BR
dc.language.iso por pt_BR
dc.publisher Florianópolis, SC. pt_BR
dc.rights Open Access. en
dc.subject Segurança da informação pt_BR
dc.subject Sequestro de sessão pt_BR
dc.subject Ataque de replay pt_BR
dc.subject Saúde digital pt_BR
dc.subject Information security pt_BR
dc.subject Session hijacking pt_BR
dc.subject Replay attack pt_BR
dc.subject Digital health pt_BR
dc.title Sequestro de sessão e ataques de replay: proteção pós-autenticação no Sistema de Telemedicina e Telessaúde com device fingerprinting e nonce com timestamp pt_BR
dc.type TCCgrad pt_BR


Files in this item

Files Size Format View
TCC_Victoria_Pacheco_Lobo_assinado.pdf 1.419Mb PDF View/Open

This item appears in the following Collection(s)

Show simple item record

Search DSpace


Browse

My Account

Statistics

Compartilhar