Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2024
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce178040
Banca
CESPE / CEBRASPE
Órgão
MPO
Ano
2024
Nível
Superior
Cargo
Analista de Planejamento e Orçamento - Especialidade: Desenvolvimento de Sistemas Orçamentários
A respeito do desenvolvimento seguro de aplicações, frameworks OWASP e testes dinâmicos de aplicações, julgue o item a seguir.No desenvolvimento seguro de aplicações, o emprego de frameworks e bibliotecas que realizem validações contra a injeção de código malicioso nas aplicações dispensa a adoção de simuladores e de testes automatizados e manuais, conferindo ao processo maior produtividade.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Desenvolvimento Seguro e Testes de Aplicações
Gabarito: ❌ Errado (E). A afirmação de que o emprego de frameworks e bibliotecas que realizam validações contra injeção de código dispensa simuladores e testes automatizados e manuais é falsa. Em desenvolvimento seguro, a validação fornecida por frameworks é apenas uma camada de defesa; testes manuais e automatizados (incluindo análise dinâmica e simulações) são indispensáveis para detectar vulnerabilidades que as bibliotecas não cobrem, como falhas de lógica, configuração incorreta ou vulnerabilidades emergentes.
A banca testa o entendimento de que a segurança em profundidade (defense in depth) exige múltiplas camadas de verificação. O OWASP, por exemplo, recomenda a combinação de estáticas (SAST), dinâmicas (DAST) e testes manuais. O item tenta induzir o candidato a acreditar que a automação via frameworks é suficiente, o que é um erro grave.
NÃO CAIA NESSA!
A banca explora a ideia de que frameworks "prontos" eliminam a necessidade de testes. Na prática, eles reduzem certos riscos, mas não substituem a atividade de testar a aplicação como um todo — inclusive os próprios frameworks podem conter vulnerabilidades.
Conclusão: A adoção de frameworks não dispensa testes. Item Errado.