Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança de sistemas de informação — FGV 2025

Segurança da InformaçãoSegurança de sistemas de informação
Código
fg106603
Banca
FGV
Órgão
CGE-SP
Ano
2025
Nível
Superior
Cargo
Auditor Estadual de Controle - Tecnologia da Informação - tarde
Considerando técnicas de testes de segurança em aplicações, analise as afirmativas a seguir.I. SAST (Static Application Security Testing) pode identificar vulnerabilidades de lógica de negócio e falhas de autorização baseadas em contexto de execução, sendo mais efetivo que DAST para detectar quebras de controle de acesso horizontal (IDOR - Insecure Direct Object Reference).II. IAST (Interactive Application Security Testing) utiliza instrumentação de código para correlacionar entrada de dados com fluxo de execução em runtime, reduzindo falsos positivos em comparação com SAST puro, mas introduzindo overhead de performance que pode inviabilizar uso em ambientes de produção.III. Fuzzing (Fuzz Testing) é técnica eficaz para identificar vulnerabilidades de corrupção de memória (buffer overflow, use-after-free) em aplicações compiladas, mas tem limitação em detectar falhas de lógica de negócio que requerem sequências específicas de operações válidas.IV. DAST (Dynamic Application Security Testing) consegue identificar todas as rotas e endpoints de uma API REST automaticamente por meio de spidering, sem necessidade de documentação OpenAPI/Swagger, sendo mais abrangente em cobertura de código que SAST.Está correto o que se afirma em
  1. AI e II, apenas.
  2. BI e IV, apenas.
  3. CII e III, apenas.
  4. DII e IV, apenas.
  5. EIII e IV, apenas.
Revelar gabarito e comentário

GabaritoC — II e III, apenas.

Link permanente: /questoes/fg106603