Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança de sistemas de informação — CESPE / CEBRASPE 2024

Segurança da InformaçãoSegurança de sistemas de informação
Código
ce191214
Banca
CESPE / CEBRASPE
Órgão
CAGEPA - PB
Ano
2024
Nível
Superior
Acerca do OWASP TOP 10, julgue os itens a seguir.I Em 2021, a quebra de controle de acesso ocupou a primeira posição, porque teve mais ocorrências em aplicações do que qualquer outra categoria.II Humanos assistidos por ferramentas (TaH) são geradores de alta-frequência.III A categoria A8:2017 – Desserialização insegura faz parte da categoria A07:2021 – Falha de identificação e autenticação.IV Design inseguro é uma nova categoria para o OWASP TOP 10:2021.Assinale a opção correta.
  1. AApenas os itens I e II estão certos.
  2. BApenas os itens I e IV estão certos.
  3. CApenas os itens II e III estão certos.
  4. DApenas os itens III e IV estão certos.
  5. ETodos os itens estão certos.
Revelar gabarito e comentário

GabaritoB — Apenas os itens I e IV estão certos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OWASP TOP 10 (Web Application Security)

Gabarito: letra B (apenas os itens I e IV estão corretos). No OWASP Top 10:2021, "Quebra de Controle de Acesso" (Broken Access Control) ascendeu ao primeiro lugar, ultrapassando injeção, e "Design Inseguro" (Insecure Design) foi introduzida como nova categoria. O item II está incorreto por usar terminologia estranha ao OWASP, e o item III erra ao associar desserialização insegura à categoria de identificação e autenticação.

Item

Afirmação

Correto?

Justificativa

I

Quebra de controle de acesso (1º lugar em 2021) teve mais ocorrências.

✅ Sim

"Broken Access Control" tornou-se a categoria mais prevalente no OWASP Top 10:2021, com base em dados de incidência.

II

"Humanos assistidos por ferramentas (TaH)" são geradores de alta-frequência.

❌ Não

A terminologia "TaH" não faz parte do OWASP Top 10; o ranking abandonou a abordagem baseada em "Threat Agents".

III

A8:2017 (Desserialização insegura) faz parte da categoria A07:2021 (Falha de identificação e autenticação).

❌ Não

A desserialização insegura foi realocada para A08:2021 (Falhas de Integridade de Dados e Software), não para A07.

IV

"Design inseguro" é uma nova categoria no OWASP Top 10:2021.

✅ Sim

"Insecure Design" (A04) foi introduzida como nova categoria, referindo-se a falhas de planejamento e arquitetura.

Item I — ✅ Correto

A categoria "Broken Access Control" tornou-se a mais prevalente no OWASP Top 10:2021, com uma taxa de ocorrência superior às demais. A justificativa do item ("teve mais ocorrências em aplicações") é compatível com a metodologia do ranking, baseada em dados de incidência. Logo, o item é correto.

Item II — ❌ Incorreto

A expressão "Humanos assistidos por ferramentas (TaH)" não faz parte do vocabulário do OWASP Top 10. O OWASP utiliza categorias como "Ataques automatizados" e "Agentes de ameaça" em outros documentos, mas não essa nomenclatura como geradores de alta-frequência. Portanto, o item é incorreto.

SE LIGUE NESSA!

O OWASP Top 10:2021 abandonou a abordagem baseada em "Threat Agents" como fator independente, mas ainda usa métricas de exploração e impacto.

Item III — ❌ Incorreto

A categoria A8:2017 (Desserialização Insegura) foi realocada no OWASP Top 10:2021 para A08: Software and Data Integrity Failures (Falhas de Integridade de Dados e Software), e não para A07: Identificação e Autenticação. A confusão é comum: a banca troca a categoria de destino. Item incorreto.

NÃO CAIA NESSA!

O erro clássico aqui é associar a desserialização insegura à identificação/autenticação, quando ela pertence à categoria de integridade. Memorize: A08:2021 = integridade de dados e software; A07:2021 = falhas de ID e autenticação.

Item IV — ✅ Correto

"Design Inseguro" (Insecure Design) é uma das novas categorias introduzidas no OWASP Top 10:2021, figurando como A04. Refere-se a falhas no planejamento e na arquitetura da aplicação, antes mesmo da implementação. Item correto.

Análise das alternativas A–E

  • Alternativa A (apenas I e II): Incorreta, pois o item II é falso.

  • Alternativa B (apenas I e IV): Correta, pois I e IV são verdadeiros, II e III falsos. Gabarito.

  • Alternativa C (apenas II e III): Incorreta, pois ambos são falsos.

  • Alternativa D (apenas III e IV): Incorreta, pois III é falso.

  • Alternativa E (todos): Incorreta, pois II e III são falsos.

Conclusão: A única alternativa que reúne exclusivamente itens corretos (I e IV) é a letra B.

PEGA ESSA DICA!

Para OWASP Top 10:2021, foque nas mudanças: Broken Access Control no topo, novas categorias (Insecure Design, Software and Data Integrity Failures) e remoção de outras. Resolver questões da banca ajuda a fixar as associações corretas.

Link permanente: /questoes/ce191214