Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança de sistemas de informação — FGV 2025

Segurança da InformaçãoSegurança de sistemas de informação
Código
fg106603
Banca
FGV
Órgão
CGE-SP
Ano
2025
Nível
Superior
Cargo
Auditor Estadual de Controle - Tecnologia da Informação - tarde
Considerando técnicas de testes de segurança em aplicações, analise as afirmativas a seguir.


I. SAST (Static Application Security Testing) pode identificar vulnerabilidades de lógica de negócio e falhas de autorização baseadas em contexto de execução, sendo mais efetivo que DAST para detectar quebras de controle de acesso horizontal (IDOR - Insecure Direct Object Reference).


II. IAST (Interactive Application Security Testing) utiliza instrumentação de código para correlacionar entrada de dados com fluxo de execução em runtime, reduzindo falsos positivos em comparação com SAST puro, mas introduzindo overhead de performance que pode inviabilizar uso em ambientes de produção.


III. Fuzzing (Fuzz Testing) é técnica eficaz para identificar vulnerabilidades de corrupção de memória (buffer overflow, use-after-free) em aplicações compiladas, mas tem limitação em detectar falhas de lógica de negócio que requerem sequências específicas de operações válidas.


IV. DAST (Dynamic Application Security Testing) consegue identificar todas as rotas e endpoints de uma API REST automaticamente por meio de spidering, sem necessidade de documentação OpenAPI/Swagger, sendo mais abrangente em cobertura de código que SAST.



Está correto o que se afirma em
  1. AI e II, apenas.
  2. BI e IV, apenas.
  3. CII e III, apenas.
  4. DII e IV, apenas.
  5. EIII e IV, apenas.
Revelar gabarito e comentário

GabaritoC — II e III, apenas.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Testes de segurança em aplicações: SAST, DAST, IAST e Fuzzing

Gabarito: letra C (apenas II e III estão corretas). A banca testa o conhecimento das características e limitações de cada técnica de teste de segurança. A afirmativa I erra ao inverter a efetividade de SAST e DAST para IDOR; a afirmativa IV superestima a capacidade do DAST de descobrir endpoints e erra ao comparar cobertura de código com SAST. Já as afirmativas II e III descrevem corretamente IAST e Fuzzing.

Técnica

Característica Principal

Efetividade / Limitação

Overhead / Uso

SAST

Análise estática do código-fonte (sem execução)

Menos efetivo para IDOR e lógica de negócio (não captura runtime)

Baixo overhead; usado em desenvolvimento

DAST

Teste dinâmico da aplicação em execução

Mais efetivo para IDOR; spidering limitado (não descobre todas as rotas)

Overhead variável; usado em homologação

IAST

Instrumentação de código em runtime

Reduz falsos positivos vs. SAST; detecta fluxo de execução real

Overhead de performance (pode inviabilizar produção)

Fuzzing

Envio de entradas malformadas/inesperadas

Eficaz para corrupção de memória (buffer overflow, use-after-free); limitado para lógica de negócio

Overhead variável; usado em testes de robustez

1SAST (estático)
Não executa a aplicação
Menos efetivo para IDOR
2DAST (dinâmico)
Mais efetivo para IDOR
Spidering limitado
3IAST (interativo)
Reduz falsos positivos
Overhead em produção
4Fuzzing
Corrupção de memória
Falhas de lógica de negócio
Testes de segurança
LEVELsoulevel.com.br
Testes de segurança: SAST (estático) (Não executa a aplicação, Menos efetivo para IDOR); DAST (dinâmico) (Mais efetivo para IDOR, Spidering limitado); IAST (interativo) (Reduz falsos positivos, Overhead em produção); Fuzzing (Corrupção de memória, Falhas de lógica de negócio)

Afirmativa I — ❌ Incorreta

Afirma que SAST pode identificar vulnerabilidades de lógica de negócio e falhas de autorização baseadas em contexto de execução, sendo mais efetivo que DAST para detectar IDOR. Erro: SAST (análise estática) não executa a aplicação, portanto não consegue capturar o fluxo de execução em runtime, essencial para identificar falhas de lógica de negócio e IDOR. DAST, ao testar a aplicação em execução, é geralmente mais efetivo para detectar IDOR, pois tenta acessar recursos diretamente e observa respostas. A inversão de efetividade apresentada está incorreta.

Afirmativa II — ✅ Correta

Descreve IAST com precisão: utiliza instrumentação de código para correlacionar entrada de dados com o fluxo de execução em runtime. Isso reduz falsos positivos em comparação ao SAST puro, pois o IAST analisa o comportamento real. O overhead de performance é uma limitação conhecida, podendo inviabilizar o uso em produção.

Afirmativa III — ✅ Correta

Fuzzing é uma técnica de envio de entradas malformadas/inesperadas, sendo muito eficaz para encontrar vulnerabilidades de corrupção de memória (buffer overflow, use-after-free) em aplicações compiladas. Sua limitação em detectar falhas de lógica de negócio que requerem sequências específicas de operações válidas é correta, pois o fuzzing não conhece a semântica do negócio.

Afirmativa IV — ❌ Incorreta

Afirma que DAST consegue identificar todas as rotas e endpoints de uma API REST automaticamente por spidering, sem necessidade de documentação, e que é mais abrangente em cobertura de código que SAST. Erro: (1) O spidering do DAST tem limitações: pode não descobrir todas as rotas, especialmente aquelas que exigem autenticação ou parâmetros específicos; ferramentas como OpenAPI/Swagger frequentemente são necessárias para cobertura completa. (2) DAST tem cobertura de código inferior à do SAST: SAST analisa todo o código fonte (incluindo caminhos não acessíveis em runtime), enquanto DAST testa apenas os caminhos que executa durante a varredura. Portanto, a afirmação é falsa.

NÃO CAIA NESSA!

A afirmativa I inverte a efetividade: SAST é bom para bugs de codificação, mas IDOR e lógica de negócio demandam análise dinâmica (DAST). A afirmativa IV superestima o DAST: ele não descobre todas as rotas nem tem cobertura superior ao SAST. Atenção a essas trocas comuns em provas.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra C — apenas II e III estão corretas.

Link permanente: /questoes/fg106603