Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança de sistemas de informação — CESPE / CEBRASPE 2025

Segurança da InformaçãoSegurança de sistemas de informação
Código
ce195545
Banca
CESPE / CEBRASPE
Órgão
BDMG
Ano
2025
Nível
Superior
Cargo
Analista de Desenvolvimento - Infraestrutura e Segurança Cibernética
A respeito de governança de segurança da informação e de testes de segurança, julgue o item subsecutivo. IAST é uma ferramenta de teste de segurança de aplicativos que combina SAST e DAST, com a inserção de agentes no código em execução, para coleta de informações sobre seu comportamento.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

IAST (Interactive Application Security Testing)

Gabarito: ✅ CERTO. A afirmação descreve corretamente o IAST (Interactive Application Security Testing), que combina técnicas de análise estática (SAST) e dinâmica (DAST) por meio da instrumentação do código em tempo de execução, utilizando agentes que coletam informações sobre o comportamento da aplicação para identificar vulnerabilidades.

O IAST é uma ferramenta moderna que permite detectar falhas de segurança enquanto a aplicação está em execução, oferecendo maior precisão e contexto do que abordagens isoladas. Ele não substitui o SAST ou o DAST, mas os integra, analisando tanto o código fonte quanto o fluxo de dados em execução.

Testes de segurança de aplicativos
  • 1SAST (estático / white-box)
    • Analisa código fonte
    • Sem execução
  • 2DAST (dinâmico / black-box)
    • Testa aplicação em execução
    • Sem acesso ao código
  • 3IAST (híbrido / runtime)
    • Agentes no código em execução
    • Combina SAST + DAST
    • Coleta comportamento em tempo real
LEVEL · soulevel.com.br
PEGA ESSA DICA!

Para fixar, lembre-se: SAST (estático, white-box), DAST (dinâmico, black-box) e IAST (híbrido, com agentes no runtime). Esse é um conceito clássico cobrado em provas de segurança da informação.

Gabarito: ✅ CERTO.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce195545