Questão de Segurança da Informação — Segurança de sistemas de informação — FGV 2025
Segurança da Informação›Segurança de sistemas de informação
Código
fg104525
Banca
FGV
Órgão
AL-AM
Ano
2025
Nível
Superior
Cargo
Analista Legislativo - Analista de Sistema
O time de DevSecOps está avaliando duas ferramentas de teste de segurança. A Ferramenta A verifica a aplicação em execução, simulando ataques externos através da interface web. A Ferramenta B analisa o código-fonte estaticamente, sem executá-lo, em busca de padrões de código inseguros.A Ferramenta A e a Ferramenta B são exemplos dos seguintes tipos de análise de segurança, respectivamente,
AInteractive Application Security Testing (IAST) e Software Composition Analysis (SCA).
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ferramentas de Teste de Segurança: DAST vs. SAST
Gabarito: letra C. A Ferramenta A é DAST (Dynamic Application Security Testing), que testa a aplicação em execução simulando ataques externos; a Ferramenta B é SAST (Static Application Security Testing), que analisa o código-fonte estático em busca de padrões inseguros.
A banca cobra a distinção entre os principais tipos de testes de segurança de aplicações. A tabela a seguir resume os conceitos:
Tipo
Descrição
Exemplo
SAST
Analisa o código-fonte sem executá-lo (white-box).
Ferramenta B (código estático)
DAST
Testa a aplicação em execução simulando ataques (black-box).
Ferramenta A (interface web)
IAST
Combina instrumentação do código com execução; analisa durante o teste.
Exige agente na aplicação
SCA
Analisa dependências e bibliotecas de terceiros.
Verifica componentes de software
RASP
Proteção em tempo de execução, não teste.
Bloqueia ataques durante a execução
Testes de segurança: Estáticos (SAST) (Código-fonte sem executar, White-box); Dinâmicos (DAST) (Aplicação em execução, Black-box); Interativos (IAST) (Instrumentação + execução); Composição (SCA) (Dependências de terceiros); Proteção (RASP) (Bloqueia em tempo real)
Alternativa A — ❌ Incorreta
IAST (Interactive Application Security Testing) requer instrumentação da aplicação, não é meramente dinâmico; SCA (Software Composition Analysis) foca em componentes de software, não na análise de código-fonte customizado.
Alternativa B — ❌ Incorreta
Vulnerability Scanning é uma categoria ampla que pode incluir DAST, mas não é o termo específico; Penetration Testing simula ataques reais, mas geralmente é manual e não se confunde com SAST.
Alternativa C — ✅ Correta ⟵ GABARITO
DAST (Dynamic) e SAST (Static) são os termos exatos que descrevem as ferramentas descritas. A Ferramenta A é DAST; a Ferramenta B é SAST.
Alternativa D — ❌ Incorreta
RASP (Runtime Application Self-Protection) é uma tecnologia de proteção, não de teste; DAST é teste dinâmico, mas a descrição não corresponde a RASP.
Alternativa E — ❌ Incorreta
Acceptance Testing e Unit Testing são tipos de teste funcional, não de segurança.
NÃO CAIA NESSA!
A banca explora a confusão entre os vários acrônimos de segurança. É comum trocar DAST por IAST (que exige instrumentação) ou SAST por SCA (que analisa componentes). Decore a função de cada um: SAST = código parado; DAST = app rodando; IAST = misto; SCA = dependências.
Resumo: A resposta correta é a letra C (DAST e SAST).
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)