Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2024
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce178157
Banca
CESPE / CEBRASPE
Órgão
MPO
Ano
2024
Nível
Superior
Cargo
Analista de Planejamento e Orçamento - Especialidade: Gestão da Segurança da Informação Orçamentária
Em referência às principais características de testes de segurança em pipelines de automação de códigos e infraestrutura, julgue o item seguinte.Testes estáticos (SAST) têm a função de tentar encontrar falhas de segurança no código de uma aplicação após o sistema entrar em produção.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Testes de Segurança: SAST vs DAST
Gabarito: Errado (E). A afirmação está incorreta porque os Testes Estáticos de Segurança (SAST) são aplicados durante o desenvolvimento, antes da implantação em produção, e não após o sistema entrar em produção. A função do SAST é analisar o código-fonte, bytecode ou binário sem executá-lo, encontrando vulnerabilidades precocemente. Já os testes dinâmicos (DAST) são executados contra a aplicação em execução, geralmente em ambiente de homologação ou produção.
A banca testa o conhecimento sobre o ciclo de vida do desenvolvimento seguro (SDLC). SAST (Static Application Security Testing) é uma técnica de análise estática que examina o código em busca de falhas de segurança como injeção SQL, XSS, buffer overflow, etc., antes mesmo da compilação ou deploy. A afirmação erra ao situar sua aplicação após a produção, o que é característico de DAST (Dynamic Application Security Testing) ou testes de penetração em ambiente real.
Testes de segurança
1SAST (estático)
Código-fonte/bytecode
Sem executar
Antes da produção
2DAST (dinâmico)
Aplicação em execução
Homologação/produção
Após implantação
LEVEL · soulevel.com.br
NÃO CAIA NESSA!
A banca trocou o momento de aplicação do SAST (antes da produção) pelo período após a produção, que é típico de testes dinâmicos (DAST). Fique atento: SAST é estático e pré-produção; DAST é dinâmico e pós-implantação. Em provas, lembre-se: "SAST = Source Code, antes de executar; DAST = Dynamic, em execução".