Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FGV 2025
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
fg106587
Banca
FGV
Órgão
CGE-SP
Ano
2025
Nível
Superior
Cargo
Auditor Estadual de Controle - Tecnologia da Informação - tarde
Em um ambiente que adota a cultura DevSecOps, a segurança é integrada em todas as fases do Secure SDLC.
Um engenheiro de segurança está automatizando ferramentas para identificar vulnerabilidades. Ele usa uma ferramenta que analisa o código-fonte ou binário sem executá-lo, focando em erros de programação segura e falhas de design, e outra que interage com a aplicação em execução (ambiente de staging ou teste) para encontrar vulnerabilidades como XSS ou SQL Injection.
Assinale a opção que apresenta o termo que define, respectivamente, a análise de segurança que opera sem executar o código-fonte ou binário (focando em padrões inseguros) e a análise de segurança que opera interagindo com a aplicação em tempo de execução.
AAnálise Manual (MR) e Análise Estática de Código (SAST).
BAnálise Dinâmica de Código (DAST) e Penetration Testing.
CAnálise Estática de Código (SAST) e Análise Dinâmica de Código (DAST).
DAnálise de Composição de Software (SCA) e Análise Estática de Código (SAST).
EAnálise Dinâmica de Código (DAST) e Análise de Composição de Software (SCA).
Revelar gabarito e comentário▾
GabaritoC — Análise Estática de Código (SAST) e Análise Dinâmica de Código (DAST).
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Análise Estática (SAST) e Análise Dinâmica (DAST) no DevSecOps
Gabarito: Letra C. A primeira ferramenta descrita (analisa código sem executá-lo, focando em padrões inseguros) é a Análise Estática de Código (SAST); a segunda (interage com a aplicação em execução para encontrar XSS e SQL Injection) é a Análise Dinâmica de Código (DAST). A alternativa C apresenta exatamente essa ordem: SAST e DAST.
A banca cobra a distinção entre os dois tipos de análise de segurança amplamente usados em pipelines DevSecOps. SAST (Static Application Security Testing) avalia o código-fonte ou binário sem executá-lo, detectando vulnerabilidades como injeção de SQL, buffer overflow e falhas de design. Já DAST (Dynamic Application Security Testing) testa a aplicação em funcionamento, simulando ataques e identificando vulnerabilidades de tempo de execução, como XSS e problemas de autenticação.
Critério
SAST
DAST
Momento da análise
Antes da execução (código fonte/binário)
Durante a execução (aplicação em staging/teste)
Exemplos de vulnerabilidades
Erros de programação, falhas de design, SQL injection (no código)
Inverte os conceitos: afirma que a primeira é Análise Manual (MR) e a segunda é SAST. Análise Manual é uma revisão humana, não automatizada, e não corresponde à ferramenta estática descrita. Além disso, a ordem está errada.
Alternativa B — ❌ Incorreta
Troca a ordem: coloca DAST primeiro e Penetration Testing depois. O enunciado pede primeiro a análise sem execução (SAST) e depois a em execução (DAST). Penetration Testing é um tipo de teste manual/automático que pode incluir DAST, mas não é o termo específico para a ferramenta em tempo de execução.
Alternativa C — ✅ Correta ⟵ GABARITO
Define corretamente: SAST (estática, sem execução) e DAST (dinâmica, com execução). A ordem coincide com o enunciado.
Alternativa D — ❌ Incorreta
Apresenta SCA (Software Composition Analysis) como a primeira ferramenta. SCA analisa componentes de software de terceiros (bibliotecas, dependências) para encontrar vulnerabilidades conhecidas, não o código-fonte do desenvolvedor. E a segunda é SAST, quando deveria ser DAST. Totalmente fora.
Alternativa E — ❌ Incorreta
Inverte a ordem: DAST primeiro, depois SCA. Além de trocar a sequência, SCA não corresponde à segunda ferramenta (que deveria ser DAST).
PEGA ESSA DICA!
Ao se deparar com questões sobre SAST/DAST, lembre-se: SAST = estático = sem executar; DAST = dinâmico = executando. Grave também que SCA é uma terceira categoria, focada em dependências. Na prova, o mais comum é a banca inverter a ordem ou trocar um pelo outro.