Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2022
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
fg049420
Banca
FGV
Órgão
PC-AM
Ano
2022
Nível
Superior
Cargo
Perito Criminal - 4ª Classe - Processamento de Dados
Sobre o ciclo de desenvolvimento seguro de aplicações, assinale V para a afirmativa verdadeira e F para a falsa.( ) Uma das práticas definidas pelo modelo SDL da Microsoft é a modelagem de ameaças.( ) Uma análise estática de segurança (SAST) exige que a aplicação já esteja em funcionamento.( ) O conserto de vulnerabilidades descobertas por meio de análise dinâmica de segurança (DAST) costuma custar mais caro do que aquelas descobertas no início do ciclo de desenvolvimento.As afirmativas são, respectivamente,
AF, F, V.
BF, V, V.
CV, F, V.
DV, V, F.
EF, V, F.
Revelar gabarito e comentário▾
GabaritoC — V, F, V.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ciclo de Desenvolvimento Seguro de Aplicações
Gabarito: alternativa C (V, F, V). A primeira afirmativa é verdadeira: a modelagem de ameaças é uma prática do modelo SDL da Microsoft. A segunda é falsa, pois a análise estática de segurança (SAST) não exige que a aplicação esteja em funcionamento — ela analisa o código-fonte de forma estática. A terceira é verdadeira: correções de vulnerabilidades descobertas tardiamente (como por DAST) são mais caras do que aquelas identificadas no início do ciclo.
Afirmativa
Descrição
V/F
1
Modelagem de ameaças é prática do SDL da Microsoft
V
2
SAST exige aplicação em funcionamento
F
3
Correção de vulnerabilidades descobertas por DAST é mais cara
V
1Requisitos/DesignModelagem de ameaças (SDL)
2CodificaçãoSAST (estático, sem execução)
3Testes/ImplantaçãoDAST (dinâmico, em execução)
4Correção tardiaCusto mais alto
LEVEL · soulevel.com.br
Afirmativa 1 — ✅ Verdadeira
O modelo SDL (Security Development Lifecycle) da Microsoft preconiza a modelagem de ameaças como uma de suas fases principais, realizada durante o design da aplicação, para identificar riscos de segurança precocemente. Portanto, a afirmativa está correta.
Afirmativa 2 — ❌ Falsa
SAST (Static Application Security Testing) analisa o código-fonte ou binário sem executar a aplicação, ou seja, não requer que o software esteja em funcionamento. A descrição fornecida no enunciado corresponde, na verdade, ao DAST (Dynamic Application Security Testing), que exige a execução do sistema. Logo, a afirmativa é falsa.
NÃO CAIA NESSA!
Lembre-se da diferença: SAST é estático (examina o código parado), DAST é dinâmico (testa a aplicação em execução). A banca costuma trocar os conceitos para confundir.
Afirmativa 3 — ✅ Verdadeira
É princípio consagrado da engenharia de software que o custo de correção de um defeito cresce exponencialmente quanto mais tarde ele é descoberto no ciclo de desenvolvimento. Como a análise dinâmica (DAST) ocorre geralmente após a implementação, remediar vulnerabilidades encontradas nessa fase é mais caro do que corrigi-las durante o design ou a codificação. Afirmativa correta.
Conclusão: A sequência correta é V (afirmativa 1), F (afirmativa 2), V (afirmativa 3), correspondendo à alternativa C.