Questão de Segurança da Informação — Segurança de sistemas de informação — CESPE / CEBRASPE 2024
Segurança da Informação›Segurança de sistemas de informação
Código
ce191214
Banca
CESPE / CEBRASPE
Órgão
CAGEPA - PB
Ano
2024
Nível
Superior
Acerca do OWASP TOP 10, julgue os itens a seguir.I Em 2021, a quebra de controle de acesso ocupou a primeira posição, porque teve mais ocorrências em aplicações do que qualquer outra categoria.II Humanos assistidos por ferramentas (TaH) são geradores de alta-frequência.III A categoria A8:2017 – Desserialização insegura faz parte da categoria A07:2021 – Falha de identificação e autenticação.IV Design inseguro é uma nova categoria para o OWASP TOP 10:2021.Assinale a opção correta.
AApenas os itens I e II estão certos.
BApenas os itens I e IV estão certos.
CApenas os itens II e III estão certos.
DApenas os itens III e IV estão certos.
ETodos os itens estão certos.
Revelar gabarito e comentário▾
GabaritoB — Apenas os itens I e IV estão certos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
OWASP TOP 10 (Web Application Security)
Gabarito: letra B (apenas os itens I e IV estão corretos). No OWASP Top 10:2021, "Quebra de Controle de Acesso" (Broken Access Control) ascendeu ao primeiro lugar, ultrapassando injeção, e "Design Inseguro" (Insecure Design) foi introduzida como nova categoria. O item II está incorreto por usar terminologia estranha ao OWASP, e o item III erra ao associar desserialização insegura à categoria de identificação e autenticação.
Item
Afirmação
Correto?
Justificativa
I
Quebra de controle de acesso (1º lugar em 2021) teve mais ocorrências.
✅ Sim
"Broken Access Control" tornou-se a categoria mais prevalente no OWASP Top 10:2021, com base em dados de incidência.
II
"Humanos assistidos por ferramentas (TaH)" são geradores de alta-frequência.
❌ Não
A terminologia "TaH" não faz parte do OWASP Top 10; o ranking abandonou a abordagem baseada em "Threat Agents".
III
A8:2017 (Desserialização insegura) faz parte da categoria A07:2021 (Falha de identificação e autenticação).
❌ Não
A desserialização insegura foi realocada para A08:2021 (Falhas de Integridade de Dados e Software), não para A07.
IV
"Design inseguro" é uma nova categoria no OWASP Top 10:2021.
✅ Sim
"Insecure Design" (A04) foi introduzida como nova categoria, referindo-se a falhas de planejamento e arquitetura.
Item I — ✅ Correto
A categoria "Broken Access Control" tornou-se a mais prevalente no OWASP Top 10:2021, com uma taxa de ocorrência superior às demais. A justificativa do item ("teve mais ocorrências em aplicações") é compatível com a metodologia do ranking, baseada em dados de incidência. Logo, o item é correto.
Item II — ❌ Incorreto
A expressão "Humanos assistidos por ferramentas (TaH)" não faz parte do vocabulário do OWASP Top 10. O OWASP utiliza categorias como "Ataques automatizados" e "Agentes de ameaça" em outros documentos, mas não essa nomenclatura como geradores de alta-frequência. Portanto, o item é incorreto.
SE LIGUE NESSA!
O OWASP Top 10:2021 abandonou a abordagem baseada em "Threat Agents" como fator independente, mas ainda usa métricas de exploração e impacto.
Item III — ❌ Incorreto
A categoria A8:2017 (Desserialização Insegura) foi realocada no OWASP Top 10:2021 para A08: Software and Data Integrity Failures (Falhas de Integridade de Dados e Software), e não para A07: Identificação e Autenticação. A confusão é comum: a banca troca a categoria de destino. Item incorreto.
NÃO CAIA NESSA!
O erro clássico aqui é associar a desserialização insegura à identificação/autenticação, quando ela pertence à categoria de integridade. Memorize: A08:2021 = integridade de dados e software; A07:2021 = falhas de ID e autenticação.
Item IV — ✅ Correto
"Design Inseguro" (Insecure Design) é uma das novas categorias introduzidas no OWASP Top 10:2021, figurando como A04. Refere-se a falhas no planejamento e na arquitetura da aplicação, antes mesmo da implementação. Item correto.
Análise das alternativas A–E
Alternativa A (apenas I e II): Incorreta, pois o item II é falso.
Alternativa B (apenas I e IV): Correta, pois I e IV são verdadeiros, II e III falsos. Gabarito.
Alternativa C (apenas II e III): Incorreta, pois ambos são falsos.
Alternativa D (apenas III e IV): Incorreta, pois III é falso.
Alternativa E (todos): Incorreta, pois II e III são falsos.
Conclusão: A única alternativa que reúne exclusivamente itens corretos (I e IV) é a letra B.
PEGA ESSA DICA!
Para OWASP Top 10:2021, foque nas mudanças: Broken Access Control no topo, novas categorias (Insecure Design, Software and Data Integrity Failures) e remoção de outras. Resolver questões da banca ajuda a fixar as associações corretas.