Pular para o conteúdo principal

Questão de Segurança da Informação — OWASP — CESPE / CEBRASPE 2024

Segurança da InformaçãoOWASP
Código
ce404106
Banca
CESPE / CEBRASPE
Órgão
STJ
Ano
2024
Cargo
AJ

A respeito de desenvolvimento de software seguro, julgue os itens que se seguem.

 

OWASP Top 10 é uma lista de recomendações de segurança que se restringe à listagem das vulnerabilidades de software encontradas em sistemas operacionais.

  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OWASP Top 10: escopo e natureza

❌ ERRADO. O OWASP Top 10 não se restringe a vulnerabilidades de sistemas operacionais; ele é um documento de conscientização sobre os riscos de segurança mais críticos em aplicações web, e não uma lista de recomendações limitada a sistemas operacionais. A afirmativa erra duplamente: primeiro, ao restringir o escopo a sistemas operacionais, quando o foco é software web; segundo, ao chamá-lo de "lista de recomendações", quando na verdade é um ranking de riscos/vulnerabilidades.

O OWASP (Open Web Application Security Project) é uma fundação sem fins lucrativos que trabalha para melhorar a segurança de softwares, com foco especial em aplicações web. O OWASP Top 10 é uma de suas publicações mais conhecidas: trata-se de uma listagem, atualizada periodicamente, que relaciona as vulnerabilidades mais críticas, comuns e perigosas em relação ao desenvolvimento de software web. Ele representa um amplo consenso sobre os riscos de segurança mais importantes para aplicativos web, servindo como um documento de conscientização (awareness) para desenvolvedores, arquitetos, gestores e organizações.

A natureza do documento é de conscientização e referência, não de norma obrigatória ou certificação. Ele não lista ferramentas ou ataques específicos, mas sim categorias de riscos recorrentes observadas em aplicações reais. O objetivo principal é educar programadores, desenhadores e arquitetos de aplicações, bem como gestores e organizações, fornecendo técnicas e direções sobre onde encontrar informações adicionais. As empresas devem adotar este documento como ponto de partida para minimizar riscos, mas ele não substitui um programa completo de segurança de aplicações (AppSec).

A edição de 2021 do OWASP Top 10 elenca os seguintes riscos: A01 Quebra de Controle de Acesso (Broken Access Control), A02 Falhas Criptográficas (Cryptographic Failures), A03 Injeção (Injection), A04 Design Inseguro (Insecure Design), A05 Configuração Incorreta de Segurança (Security Misconfiguration), A06 Componentes Vulneráveis e Desatualizados (Vulnerable and Outdated Components), A07 Falhas de Identificação e Autenticação (Identification and Authentication Failures), A08 Falhas de Integridade de Dados e Software (Software and Data Integrity Failures), A09 Falhas em Monitoramento e Segurança de Logs (Security Logging and Monitoring Failures) e A10 Falsificação de Solicitação do Lado do Servidor (SSRF - Server-Side Request Forgery).

A pegadinha da questão está em dois pontos: (1) o escopo — a banca tenta fazer o candidato acreditar que o OWASP Top 10 trata de sistemas operacionais, quando o foco é aplicações web; (2) a natureza — a banca o chama de "lista de recomendações", quando na verdade é um ranking de riscos/vulnerabilidades. O candidato que conhece o documento sabe que ele é específico para software web, e não para sistemas operacionais.

Guarde a fronteira: o OWASP Top 10 é sobre aplicações web, não sobre sistemas operacionais. É exatamente nessa distinção que a afirmativa se divide.

Item — ❌ Incorreto

A afirmativa está incorreta por dois motivos principais:

  1. Escopo errado: o OWASP Top 10 não se restringe a vulnerabilidades de sistemas operacionais. Ele é um documento focado em aplicações web, listando os riscos mais críticos para esse tipo de software. Vulnerabilidades de sistemas operacionais não são o objeto do Top 10.

  1. Natureza errada: o OWASP Top 10 não é uma "lista de recomendações de segurança" — é um ranking de riscos/vulnerabilidades mais críticos em aplicações web. Ele representa um amplo consenso sobre os riscos de segurança mais importantes, servindo como documento de conscientização, e não como um conjunto de recomendações genéricas.

A afirmativa também erra ao dizer que a lista "se restringe à listagem das vulnerabilidades" — na verdade, o documento vai além da mera listagem, fornecendo também formas de prevenção e mitigação de riscos, além de orientações aplicáveis em todo o ciclo de vida do desenvolvimento (design, desenvolvimento, testes e operação).

Gabarito: E (Errado).

Link permanente: /questoes/ce404106