Questão de Segurança da Informação — Segurança de sistemas de informação — FGV 2025
Segurança da Informação›Segurança de sistemas de informação
Código
fg106603
Banca
FGV
Órgão
CGE-SP
Ano
2025
Nível
Superior
Cargo
Auditor Estadual de Controle - Tecnologia da Informação - tarde
Considerando técnicas de testes de segurança em aplicações, analise as afirmativas a seguir.
I. SAST (Static Application Security Testing) pode identificar vulnerabilidades de lógica de negócio e falhas de autorização baseadas em contexto de execução, sendo mais efetivo que DAST para detectar quebras de controle de acesso horizontal (IDOR - Insecure Direct Object Reference).
II. IAST (Interactive Application Security Testing) utiliza instrumentação de código para correlacionar entrada de dados com fluxo de execução em runtime, reduzindo falsos positivos em comparação com SAST puro, mas introduzindo overhead de performance que pode inviabilizar uso em ambientes de produção.
III. Fuzzing (Fuzz Testing) é técnica eficaz para identificar vulnerabilidades de corrupção de memória (buffer overflow, use-after-free) em aplicações compiladas, mas tem limitação em detectar falhas de lógica de negócio que requerem sequências específicas de operações válidas.
IV. DAST (Dynamic Application Security Testing) consegue identificar todas as rotas e endpoints de uma API REST automaticamente por meio de spidering, sem necessidade de documentação OpenAPI/Swagger, sendo mais abrangente em cobertura de código que SAST.
Está correto o que se afirma em
AI e II, apenas.
BI e IV, apenas.
CII e III, apenas.
DII e IV, apenas.
EIII e IV, apenas.
Revelar gabarito e comentário▾
GabaritoC — II e III, apenas.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Testes de segurança em aplicações: SAST, DAST, IAST e Fuzzing
Gabarito: letra C (apenas II e III estão corretas). A banca testa o conhecimento das características e limitações de cada técnica de teste de segurança. A afirmativa I erra ao inverter a efetividade de SAST e DAST para IDOR; a afirmativa IV superestima a capacidade do DAST de descobrir endpoints e erra ao comparar cobertura de código com SAST. Já as afirmativas II e III descrevem corretamente IAST e Fuzzing.
Técnica
Característica Principal
Efetividade / Limitação
Overhead / Uso
SAST
Análise estática do código-fonte (sem execução)
Menos efetivo para IDOR e lógica de negócio (não captura runtime)
Baixo overhead; usado em desenvolvimento
DAST
Teste dinâmico da aplicação em execução
Mais efetivo para IDOR; spidering limitado (não descobre todas as rotas)
Overhead variável; usado em homologação
IAST
Instrumentação de código em runtime
Reduz falsos positivos vs. SAST; detecta fluxo de execução real
Overhead de performance (pode inviabilizar produção)
Fuzzing
Envio de entradas malformadas/inesperadas
Eficaz para corrupção de memória (buffer overflow, use-after-free); limitado para lógica de negócio
Overhead variável; usado em testes de robustez
Testes de segurança: SAST (estático) (Não executa a aplicação, Menos efetivo para IDOR); DAST (dinâmico) (Mais efetivo para IDOR, Spidering limitado); IAST (interativo) (Reduz falsos positivos, Overhead em produção); Fuzzing (Corrupção de memória, Falhas de lógica de negócio)
Afirmativa I — ❌ Incorreta
Afirma que SAST pode identificar vulnerabilidades de lógica de negócio e falhas de autorização baseadas em contexto de execução, sendo mais efetivo que DAST para detectar IDOR. Erro: SAST (análise estática) não executa a aplicação, portanto não consegue capturar o fluxo de execução em runtime, essencial para identificar falhas de lógica de negócio e IDOR. DAST, ao testar a aplicação em execução, é geralmente mais efetivo para detectar IDOR, pois tenta acessar recursos diretamente e observa respostas. A inversão de efetividade apresentada está incorreta.
Afirmativa II — ✅ Correta
Descreve IAST com precisão: utiliza instrumentação de código para correlacionar entrada de dados com o fluxo de execução em runtime. Isso reduz falsos positivos em comparação ao SAST puro, pois o IAST analisa o comportamento real. O overhead de performance é uma limitação conhecida, podendo inviabilizar o uso em produção.
Afirmativa III — ✅ Correta
Fuzzing é uma técnica de envio de entradas malformadas/inesperadas, sendo muito eficaz para encontrar vulnerabilidades de corrupção de memória (buffer overflow, use-after-free) em aplicações compiladas. Sua limitação em detectar falhas de lógica de negócio que requerem sequências específicas de operações válidas é correta, pois o fuzzing não conhece a semântica do negócio.
Afirmativa IV — ❌ Incorreta
Afirma que DAST consegue identificar todas as rotas e endpoints de uma API REST automaticamente por spidering, sem necessidade de documentação, e que é mais abrangente em cobertura de código que SAST. Erro: (1) O spidering do DAST tem limitações: pode não descobrir todas as rotas, especialmente aquelas que exigem autenticação ou parâmetros específicos; ferramentas como OpenAPI/Swagger frequentemente são necessárias para cobertura completa. (2) DAST tem cobertura de código inferior à do SAST: SAST analisa todo o código fonte (incluindo caminhos não acessíveis em runtime), enquanto DAST testa apenas os caminhos que executa durante a varredura. Portanto, a afirmação é falsa.
NÃO CAIA NESSA!
A afirmativa I inverte a efetividade: SAST é bom para bugs de codificação, mas IDOR e lógica de negócio demandam análise dinâmica (DAST). A afirmativa IV superestima o DAST: ele não descobre todas as rotas nem tem cobertura superior ao SAST. Atenção a essas trocas comuns em provas.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID
Gabarito: letra C — apenas II e III estão corretas.