Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2024

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce188876
Banca
CESPE / CEBRASPE
Órgão
TCE-AC
Ano
2024
Nível
Médio
Cargo
Técnico de Controle Externo - Área: Técnico em Informática
Julgue o seguinte item, a respeito de segurança de aplicativos web.A análise de vulnerabilidades em aplicações web deve ser realizada apenas durante a fase de desenvolvimento do aplicativo.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança de Aplicações Web — Análise de Vulnerabilidades

❌ ERRADO. A análise de vulnerabilidades deve ser realizada de forma contínua ao longo de todo o ciclo de vida do aplicativo (desenvolvimento, testes, implantação, operação e manutenção), e não apenas durante a fase de desenvolvimento. Práticas recomendadas como o Secure Development Lifecycle (SDL) da Microsoft e o OWASP determinam que a segurança deve ser incorporada desde o início e revisitada constantemente, pois novas vulnerabilidades podem surgir em fases posteriores (por exemplo, alterações de configuração, atualizações de bibliotecas, ou mudanças no ambiente).

NÃO CAIA NESSA!

A banca utiliza uma generalização indevida ao afirmar que a análise deve ser realizada "apenas" durante o desenvolvimento. O candidato é induzido a pensar que, se a análise é feita no desenvolvimento, já é suficiente, mas na realidade a segurança é um processo contínuo. Lembre-se: vulnerabilidades podem ser introduzidas ou descobertas em qualquer etapa do ciclo de vida.

PEGA ESSA DICA!

Decore as fases do ciclo de vida seguro: requisitos, projeto (design), implementação, verificação (testes), implantação, operação e manutenção. Em cada uma delas há práticas específicas de segurança, como modelagem de ameaças, análise estática de código, testes dinâmicos, hardening, monitoramento e resposta a incidentes.

Fase

Atividade de Análise de Vulnerabilidades

Desenvolvimento

Análise estática (SAST), revisão de código

Testes

Análise dinâmica (DAST), testes de penetração

Implantação

Verificação de configuração, hardening

Operação

Monitoramento contínuo, varredura periódica

Manutenção

Reavaliação após atualizações ou correções

Link permanente: /questoes/ce188876