Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2024

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce178157
Banca
CESPE / CEBRASPE
Órgão
MPO
Ano
2024
Nível
Superior
Cargo
Analista de Planejamento e Orçamento - Especialidade: Gestão da Segurança da Informação Orçamentária
Em referência às principais características de testes de segurança em pipelines de automação de códigos e infraestrutura, julgue o item seguinte.Testes estáticos (SAST) têm a função de tentar encontrar falhas de segurança no código de uma aplicação após o sistema entrar em produção.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Testes de Segurança: SAST vs DAST

Gabarito: Errado (E). A afirmação está incorreta porque os Testes Estáticos de Segurança (SAST) são aplicados durante o desenvolvimento, antes da implantação em produção, e não após o sistema entrar em produção. A função do SAST é analisar o código-fonte, bytecode ou binário sem executá-lo, encontrando vulnerabilidades precocemente. Já os testes dinâmicos (DAST) são executados contra a aplicação em execução, geralmente em ambiente de homologação ou produção.

A banca testa o conhecimento sobre o ciclo de vida do desenvolvimento seguro (SDLC). SAST (Static Application Security Testing) é uma técnica de análise estática que examina o código em busca de falhas de segurança como injeção SQL, XSS, buffer overflow, etc., antes mesmo da compilação ou deploy. A afirmação erra ao situar sua aplicação após a produção, o que é característico de DAST (Dynamic Application Security Testing) ou testes de penetração em ambiente real.

Testes de segurança
  • 1SAST (estático)
    • Código-fonte/bytecode
    • Sem executar
    • Antes da produção
  • 2DAST (dinâmico)
    • Aplicação em execução
    • Homologação/produção
    • Após implantação
LEVEL · soulevel.com.br
NÃO CAIA NESSA!

A banca trocou o momento de aplicação do SAST (antes da produção) pelo período após a produção, que é típico de testes dinâmicos (DAST). Fique atento: SAST é estático e pré-produção; DAST é dinâmico e pós-implantação. Em provas, lembre-se: "SAST = Source Code, antes de executar; DAST = Dynamic, em execução".

Gabarito: Errado (E).

Link permanente: /questoes/ce178157