Questão de Segurança da Informação — Políticas de Segurança de Informação — CESPE / CEBRASPE 2024
Segurança da Informação›Políticas de Segurança de Informação
Código
ce171371
Banca
CESPE / CEBRASPE
Órgão
CNPQ
Ano
2024
Nível
Superior
Cargo
Analista em Ciência e Tecnologia Pleno I - Especialidade: Gestão de Dados Corporativos
Considerando o Glossário de Segurança da Informação, constante da Portaria GSI/PR n.º 93/2021, julgue o seguinte item.Análise estática é descrita como o tipo de teste que verifica a lógica interna de software em busca de falhas ou vulnerabilidades.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoC — Certo
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Teste de Análise Estática
Gabarito: Certo. A afirmativa está correta. Análise estática é o tipo de teste que examina o código-fonte ou o binário de um software sem executá-lo, verificando a lógica interna em busca de falhas de programação, vulnerabilidades de segurança e outros defeitos. Essa definição é amplamente aceita na engenharia de software e na segurança da informação, e está em conformidade com o Glossário de Segurança da Informação aprovado pela Portaria GSI/PR nº 93/2021, que serve como referência para os órgãos da administração pública federal.
A análise estática é um exemplo de teste de caixa branca (white-box testing), pois o examinador tem acesso ao código e pode analisar sua estrutura, variáveis, fluxo de dados e chamadas de funções. Ferramentas automatizadas (como SAST – Static Application Security Testing) realizam essa verificação de forma eficiente, identificando problemas como injeção de SQL, buffer overflow e tratamento inadequado de erros.
Análise estática: Sem executar o software (Código-fonte ou binário); Verifica lógica interna (Falhas de programação, Vulnerabilidades de segurança); Exemplo de caixa branca (Acesso ao código, Estrutura, fluxo, variáveis); Ferramentas SAST (SQL injection, Buffer overflow, Tratamento de erros)
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)