Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2025

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
fg106587
Banca
FGV
Órgão
CGE-SP
Ano
2025
Nível
Superior
Cargo
Auditor Estadual de Controle - Tecnologia da Informação - tarde
Em um ambiente que adota a cultura DevSecOps, a segurança é integrada em todas as fases do Secure SDLC.

Um engenheiro de segurança está automatizando ferramentas para identificar vulnerabilidades. Ele usa uma ferramenta que analisa o código-fonte ou binário sem executá-lo, focando em erros de programação segura e falhas de design, e outra que interage com a aplicação em execução (ambiente de staging ou teste) para encontrar vulnerabilidades como XSS ou SQL Injection.

Assinale a opção que apresenta o termo que define, respectivamente, a análise de segurança que opera sem executar o código-fonte ou binário (focando em padrões inseguros) e a análise de segurança que opera interagindo com a aplicação em tempo de execução.
  1. AAnálise Manual (MR) e Análise Estática de Código (SAST).
  2. BAnálise Dinâmica de Código (DAST) e Penetration Testing.
  3. CAnálise Estática de Código (SAST) e Análise Dinâmica de Código (DAST).
  4. DAnálise de Composição de Software (SCA) e Análise Estática de Código (SAST).
  5. EAnálise Dinâmica de Código (DAST) e Análise de Composição de Software (SCA).
Revelar gabarito e comentário

GabaritoC — Análise Estática de Código (SAST) e Análise Dinâmica de Código (DAST).

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Análise Estática (SAST) e Análise Dinâmica (DAST) no DevSecOps

Gabarito: Letra C. A primeira ferramenta descrita (analisa código sem executá-lo, focando em padrões inseguros) é a Análise Estática de Código (SAST); a segunda (interage com a aplicação em execução para encontrar XSS e SQL Injection) é a Análise Dinâmica de Código (DAST). A alternativa C apresenta exatamente essa ordem: SAST e DAST.

A banca cobra a distinção entre os dois tipos de análise de segurança amplamente usados em pipelines DevSecOps. SAST (Static Application Security Testing) avalia o código-fonte ou binário sem executá-lo, detectando vulnerabilidades como injeção de SQL, buffer overflow e falhas de design. Já DAST (Dynamic Application Security Testing) testa a aplicação em funcionamento, simulando ataques e identificando vulnerabilidades de tempo de execução, como XSS e problemas de autenticação.

Critério

SAST

DAST

Momento da análise

Antes da execução (código fonte/binário)

Durante a execução (aplicação em staging/teste)

Exemplos de vulnerabilidades

Erros de programação, falhas de design, SQL injection (no código)

XSS, SQL injection (dinâmico), autenticação quebrada

Execução necessária?

Não

Sim

Posição no SDLC

Mais cedo (shift-left)

Mais tarde (após deploy)

Alternativa A — ❌ Incorreta

Inverte os conceitos: afirma que a primeira é Análise Manual (MR) e a segunda é SAST. Análise Manual é uma revisão humana, não automatizada, e não corresponde à ferramenta estática descrita. Além disso, a ordem está errada.

Alternativa B — ❌ Incorreta

Troca a ordem: coloca DAST primeiro e Penetration Testing depois. O enunciado pede primeiro a análise sem execução (SAST) e depois a em execução (DAST). Penetration Testing é um tipo de teste manual/automático que pode incluir DAST, mas não é o termo específico para a ferramenta em tempo de execução.

Alternativa C — ✅ Correta ⟵ GABARITO

Define corretamente: SAST (estática, sem execução) e DAST (dinâmica, com execução). A ordem coincide com o enunciado.

Alternativa D — ❌ Incorreta

Apresenta SCA (Software Composition Analysis) como a primeira ferramenta. SCA analisa componentes de software de terceiros (bibliotecas, dependências) para encontrar vulnerabilidades conhecidas, não o código-fonte do desenvolvedor. E a segunda é SAST, quando deveria ser DAST. Totalmente fora.

Alternativa E — ❌ Incorreta

Inverte a ordem: DAST primeiro, depois SCA. Além de trocar a sequência, SCA não corresponde à segunda ferramenta (que deveria ser DAST).

PEGA ESSA DICA!

Ao se deparar com questões sobre SAST/DAST, lembre-se: SAST = estático = sem executar; DAST = dinâmico = executando. Grave também que SCA é uma terceira categoria, focada em dependências. Na prova, o mais comum é a banca inverter a ordem ou trocar um pelo outro.

Gabarito: Letra C.

Link permanente: /questoes/fg106587