Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2022
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
fg054921
Banca
FGV
Órgão
TCE-TO
Ano
2022
Nível
Superior
Cargo
Analista Técnico - Tecnologia da Informação
O analista Gideão instalou a ferramenta SecEval no cenário de integração contínua do TCE/TO. A SecEval analisa uma aplicação em execução buscando encontrar vulnerabilidades de segurança por meio de telemetrias coletadas em tempo real de sensores inseridos no interior da aplicação. Porém, SecEval não dispõe de recursos para bloquear ataques contra aplicações em execução.Portanto, SecEval é uma ferramenta de teste de segurança do tipo:
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ferramentas de teste de segurança: IAST vs RASP
Gabarito: letra A (Interactive Application Security Testing). A SecEval analisa uma aplicação em execução com sensores internos e não bloqueia ataques — isso define exatamente o IAST, um teste de segurança interativo e em tempo real. O RASP (alternativa E) também opera com sensores internos, mas sua função é bloquear ataques, o que o enunciado descarta. As demais alternativas (SAST, DAST, SCA) não utilizam sensores internos na aplicação em execução.
A questão exige o conhecimento das principais categorias de ferramentas de segurança de aplicações. A tabela a seguir resume as diferenças:
Tipo
Execução
Abordagem
Bloqueio?
SAST
Antes da execução
Análise estática do código-fonte
Não
DAST
Durante a execução
Teste dinâmico externo (sem acesso interno)
Não
IAST
Durante a execução
Sensores internos, análise comportamental
Não
RASP
Durante a execução
Sensores internos, proteção ativa
Sim
SCA
Análise de componentes
Verifica dependências e bibliotecas
Não
NÃO CAIA NESSA!
A banca explora a confusão entre o IAST e o RASP. Ambos utilizam sensores internos na aplicação em execução. A diferença crucial é que o RASP bloqueia ataques em tempo real, enquanto o IAST apenas os detecta e reporta. O enunciado diz claramente que a SecEval "não dispõe de recursos para bloquear ataques", o que elimina o RASP e confirma o IAST.
Ferramentas de segurança: Antes da execução (SAST (código-fonte estático)); Durante a execução (DAST (teste externo), IAST (sensores internos, detecta), RASP (sensores internos, bloqueia)); Análise de componentes (SCA (dependências))
Alternativa A — ✅ Correta ⟵ GABARITO
Interactive Application Security Testing (IAST). Corresponde exatamente à descrição: ferramenta que analisa a aplicação em execução por meio de sensores internos, coletando telemetria em tempo real, sem realizar bloqueios. IAST é um teste de segurança interativo que combina aspectos de SAST e DAST, mas com instrumentação interna.
Alternativa B — ❌ Incorreta
Static Application Security Testing (SAST). SAST analisa o código-fonte sem executá-lo (estático). Não trabalha com aplicação em execução nem coleta telemetria de sensores internos.
Alternativa C — ❌ Incorreta
Dynamic Application Security Testing (DAST). DAST testa a aplicação em execução, mas de fora para dentro (como um atacante), enviando requisições e analisando respostas. Não utiliza sensores inseridos no interior da aplicação.
Alternativa D — ❌ Incorreta
Software Composition Analysis (SCA). SCA identifica vulnerabilidades em componentes de terceiros (bibliotecas, frameworks). Não analisa a aplicação em execução nem utiliza sensores internos.
Alternativa E — ❌ Incorreta
Runtime Application Self-Protection (RASP). RASP também utiliza sensores internos na aplicação em execução, mas sua finalidade é detectar e bloquear ataques em tempo real. O enunciado afirma que a SecEval "não dispõe de recursos para bloquear ataques", excluindo essa alternativa.