| dc.contributor |
Universidade Federal de Santa Catarina. |
pt_BR |
| dc.contributor.advisor |
Macedo, Douglas Dyllon Jeronimo de |
|
| dc.contributor.author |
Lobo, Victória Pacheco |
|
| dc.date.accessioned |
2026-07-08T19:17:10Z |
|
| dc.date.available |
2026-07-08T19:17:10Z |
|
| dc.date.issued |
2026-06-23 |
|
| dc.identifier.uri |
https://repositorio.ufsc.br/handle/123456789/273881 |
|
| dc.description |
TCC (graduação) - Universidade Federal de Santa Catarina, Centro de Ciências da Educação, Ciência da Informação. |
pt_BR |
| dc.description.abstract |
Nas últimas décadas, a telemedicina expandiu-se no Brasil e ampliou o volume de dados
clínicos sensíveis tratados por sistemas de saúde digital, que figuram entre os principais
alvos de ciberataques. Nesse cenário, autenticar o usuário com sucesso não basta para
garantir a segurança da sessão, pois as requisições feitas após o login permanecem expostas
a ameaças. Este trabalho aborda a proteção da sessão pós-autenticação no Sistema de
Telemedicina e Telessaúde (STT), plataforma de alcance nacional, diante de duas dessas
ameaças. A primeira é o sequestro de sessão, em que um atacante reutiliza um token
de acesso válido capturado do usuário legítimo. A segunda é o ataque de repetição, em
que uma requisição autenticada é reenviada e aceita pelo servidor. O objetivo geral foi
desenvolver e validar mecanismos de proteção contra essas ameaças, combinando device
fingerprinting, que vincula o token ao dispositivo de origem, e controle de requisições
com nonce e timestamp, que garante a unicidade e a validade temporal de cada chamada
à API. A pesquisa caracteriza-se como aplicada e exploratória e compreendeu revisão
bibliográfica, análise do fluxo de sessão atual do sistema, desenvolvimento dos mecanismos
em ambiente fora de produção e validação por simulação de ataques. Os testes da fase de
análise evidenciaram que o sistema atual não oferece proteção contra o sequestro de sessão
nem contra o ataque de replay. A validação, por sua vez, confirmou que a implementação
proposta rejeita tanto requisições originadas de dispositivos distintos do original quanto
as duplicadas ou expiradas, orientando a futura adoção dessas medidas pelo STT. |
pt_BR |
| dc.description.abstract |
Over the past decades, telemedicine has expanded in Brazil and increased the volume of
sensitive clinical data handled by digital health systems, which are among the main targets
of cyberattacks. In this scenario, authenticating the user successfully is not enough to
ensure session security, since the requests made after login remain exposed to threats. This
work addresses post-authentication session protection in the Telemedicine and Telehealth
System (STT), a nationwide platform, in the face of two of these threats. The first is session
hijacking, in which an attacker reuses a valid access token captured from the legitimate
user. The second is the replay attack, in which an authenticated request is resent and
accepted by the server. The general objective was to develop and validate mechanisms to
protect against these threats, combining device fingerprinting, which binds the token to
the originating device, and request control with nonce and timestamp, which ensures the
uniqueness and temporal validity of each API call. The research is characterized as applied
and exploratory and comprised a literature review, analysis of the system’s current session
flow, development of the mechanisms in a non-production environment, and validation
through attack simulation. The tests carried out during the analysis stage revealed that
the current system offers no protection against session hijacking or replay attacks. The
validation tests confirmed that the implementation rejects requests originating from devices
other than the original one, as well as duplicated or expired requests, guiding the future
adoption of these measures by STT. |
pt_BR |
| dc.format.extent |
77 |
pt_BR |
| dc.language.iso |
por |
pt_BR |
| dc.publisher |
Florianópolis, SC. |
pt_BR |
| dc.rights |
Open Access. |
en |
| dc.subject |
Segurança da informação |
pt_BR |
| dc.subject |
Sequestro de sessão |
pt_BR |
| dc.subject |
Ataque de replay |
pt_BR |
| dc.subject |
Saúde digital |
pt_BR |
| dc.subject |
Information security |
pt_BR |
| dc.subject |
Session hijacking |
pt_BR |
| dc.subject |
Replay attack |
pt_BR |
| dc.subject |
Digital health |
pt_BR |
| dc.title |
Sequestro de sessão e ataques de replay: proteção pós-autenticação no Sistema de Telemedicina e Telessaúde com device fingerprinting e nonce com timestamp |
pt_BR |
| dc.type |
TCCgrad |
pt_BR |