Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança de sistemas de informação — FGV 2025

Segurança da InformaçãoSegurança de sistemas de informação
Código
fg104525
Banca
FGV
Órgão
AL-AM
Ano
2025
Nível
Superior
Cargo
Analista Legislativo - Analista de Sistema
O time de DevSecOps está avaliando duas ferramentas de teste de segurança. A Ferramenta A verifica a aplicação em execução, simulando ataques externos através da interface web. A Ferramenta B analisa o código-fonte estaticamente, sem executá-lo, em busca de padrões de código inseguros.A Ferramenta A e a Ferramenta B são exemplos dos seguintes tipos de análise de segurança, respectivamente,
  1. AInteractive Application Security Testing (IAST) e Software Composition Analysis (SCA).
  2. BVulnerability Scanning e Penetration Testing.
  3. CDynamic Application Security Testing (DAST) e Static Application Security Testing (SAST)
  4. DRuntime Application Self-Protection (RASP) e DAST.
  5. EAcceptance Testing e Unit Testing.
Revelar gabarito e comentário

GabaritoC — Dynamic Application Security Testing (DAST) e Static Application Security Testing (SAST)

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Ferramentas de Teste de Segurança: DAST vs. SAST

Gabarito: letra C. A Ferramenta A é DAST (Dynamic Application Security Testing), que testa a aplicação em execução simulando ataques externos; a Ferramenta B é SAST (Static Application Security Testing), que analisa o código-fonte estático em busca de padrões inseguros.

A banca cobra a distinção entre os principais tipos de testes de segurança de aplicações. A tabela a seguir resume os conceitos:

Tipo

Descrição

Exemplo

SAST

Analisa o código-fonte sem executá-lo (white-box).

Ferramenta B (código estático)

DAST

Testa a aplicação em execução simulando ataques (black-box).

Ferramenta A (interface web)

IAST

Combina instrumentação do código com execução; analisa durante o teste.

Exige agente na aplicação

SCA

Analisa dependências e bibliotecas de terceiros.

Verifica componentes de software

RASP

Proteção em tempo de execução, não teste.

Bloqueia ataques durante a execução

1Estáticos (SAST)
Código-fonte sem executar
White-box
2Dinâmicos (DAST)
Aplicação em execução
Black-box
3Interativos (IAST)
Instrumentação + execução
4Composição (SCA)
Dependências de terceiros
5Proteção (RASP)
Bloqueia em tempo real
Testes de segurança
LEVELsoulevel.com.br
Testes de segurança: Estáticos (SAST) (Código-fonte sem executar, White-box); Dinâmicos (DAST) (Aplicação em execução, Black-box); Interativos (IAST) (Instrumentação + execução); Composição (SCA) (Dependências de terceiros); Proteção (RASP) (Bloqueia em tempo real)

Alternativa A — ❌ Incorreta

IAST (Interactive Application Security Testing) requer instrumentação da aplicação, não é meramente dinâmico; SCA (Software Composition Analysis) foca em componentes de software, não na análise de código-fonte customizado.

Alternativa B — ❌ Incorreta

Vulnerability Scanning é uma categoria ampla que pode incluir DAST, mas não é o termo específico; Penetration Testing simula ataques reais, mas geralmente é manual e não se confunde com SAST.

Alternativa C — ✅ Correta ⟵ GABARITO

DAST (Dynamic) e SAST (Static) são os termos exatos que descrevem as ferramentas descritas. A Ferramenta A é DAST; a Ferramenta B é SAST.

Alternativa D — ❌ Incorreta

RASP (Runtime Application Self-Protection) é uma tecnologia de proteção, não de teste; DAST é teste dinâmico, mas a descrição não corresponde a RASP.

Alternativa E — ❌ Incorreta

Acceptance Testing e Unit Testing são tipos de teste funcional, não de segurança.

NÃO CAIA NESSA!

A banca explora a confusão entre os vários acrônimos de segurança. É comum trocar DAST por IAST (que exige instrumentação) ou SAST por SCA (que analisa componentes). Decore a função de cada um: SAST = código parado; DAST = app rodando; IAST = misto; SCA = dependências.


Resumo: A resposta correta é a letra C (DAST e SAST).

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/fg104525