Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2022

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
fg054921
Banca
FGV
Órgão
TCE-TO
Ano
2022
Nível
Superior
Cargo
Analista Técnico - Tecnologia da Informação
O analista Gideão instalou a ferramenta SecEval no cenário de integração contínua do TCE/TO. A SecEval analisa uma aplicação em execução buscando encontrar vulnerabilidades de segurança por meio de telemetrias coletadas em tempo real de sensores inseridos no interior da aplicação. Porém, SecEval não dispõe de recursos para bloquear ataques contra aplicações em execução.Portanto, SecEval é uma ferramenta de teste de segurança do tipo:
  1. AInteractive Application Security Testing;
  2. BStatic Application Security Testing;
  3. CDynamic Application Security Testing;
  4. DSoftware Composition Analysis;
  5. ERuntime Application Self-Protection.
Revelar gabarito e comentário

GabaritoA — Interactive Application Security Testing;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Ferramentas de teste de segurança: IAST vs RASP

Gabarito: letra A (Interactive Application Security Testing). A SecEval analisa uma aplicação em execução com sensores internos e não bloqueia ataques — isso define exatamente o IAST, um teste de segurança interativo e em tempo real. O RASP (alternativa E) também opera com sensores internos, mas sua função é bloquear ataques, o que o enunciado descarta. As demais alternativas (SAST, DAST, SCA) não utilizam sensores internos na aplicação em execução.

A questão exige o conhecimento das principais categorias de ferramentas de segurança de aplicações. A tabela a seguir resume as diferenças:

Tipo

Execução

Abordagem

Bloqueio?

SAST

Antes da execução

Análise estática do código-fonte

Não

DAST

Durante a execução

Teste dinâmico externo (sem acesso interno)

Não

IAST

Durante a execução

Sensores internos, análise comportamental

Não

RASP

Durante a execução

Sensores internos, proteção ativa

Sim

SCA

Análise de componentes

Verifica dependências e bibliotecas

Não

NÃO CAIA NESSA!

A banca explora a confusão entre o IAST e o RASP. Ambos utilizam sensores internos na aplicação em execução. A diferença crucial é que o RASP bloqueia ataques em tempo real, enquanto o IAST apenas os detecta e reporta. O enunciado diz claramente que a SecEval "não dispõe de recursos para bloquear ataques", o que elimina o RASP e confirma o IAST.

1Antes da execução
SAST (código-fonte estático)
2Durante a execução
DAST (teste externo)
IAST (sensores internos, detecta)
RASP (sensores internos, bloqueia)
3Análise de componentes
SCA (dependências)
Ferramentas de segurança
LEVELsoulevel.com.br
Ferramentas de segurança: Antes da execução (SAST (código-fonte estático)); Durante a execução (DAST (teste externo), IAST (sensores internos, detecta), RASP (sensores internos, bloqueia)); Análise de componentes (SCA (dependências))

Alternativa A — ✅ Correta ⟵ GABARITO

Interactive Application Security Testing (IAST). Corresponde exatamente à descrição: ferramenta que analisa a aplicação em execução por meio de sensores internos, coletando telemetria em tempo real, sem realizar bloqueios. IAST é um teste de segurança interativo que combina aspectos de SAST e DAST, mas com instrumentação interna.

Alternativa B — ❌ Incorreta

Static Application Security Testing (SAST). SAST analisa o código-fonte sem executá-lo (estático). Não trabalha com aplicação em execução nem coleta telemetria de sensores internos.

Alternativa C — ❌ Incorreta

Dynamic Application Security Testing (DAST). DAST testa a aplicação em execução, mas de fora para dentro (como um atacante), enviando requisições e analisando respostas. Não utiliza sensores inseridos no interior da aplicação.

Alternativa D — ❌ Incorreta

Software Composition Analysis (SCA). SCA identifica vulnerabilidades em componentes de terceiros (bibliotecas, frameworks). Não analisa a aplicação em execução nem utiliza sensores internos.

Alternativa E — ❌ Incorreta

Runtime Application Self-Protection (RASP). RASP também utiliza sensores internos na aplicação em execução, mas sua finalidade é detectar e bloquear ataques em tempo real. O enunciado afirma que a SecEval "não dispõe de recursos para bloquear ataques", excluindo essa alternativa.

Gabarito: letra A.

Link permanente: /questoes/fg054921