Pular para o conteúdo principal

Questão de Segurança da Informação — Testes de Segurança em Desenvolvimento (SAST e DAST) — INSTITUTO AOCP 2023

Segurança da InformaçãoTestes de Segurança em Desenvolvimento (SAST e DAST)
Código
qa541425
Banca
INSTITUTO AOCP
Órgão
MPE MS
Ano
2023
Cargo
Ana ( )
Uma nova atividade de verificação de segurança será iniciada. Uma das premissas é de que os testes de Invasão busquem fragilidades de segurança que possam ser exploradas por insiders. Qual seria o tipo de teste mais apropriado?
  1. ARed box.
  2. BBlack box.
  3. CWhite box.
  4. DPurple box.
  5. EOrange box.
Revelar gabarito e comentário

GabaritoC — White box.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Testes de Segurança: White Box, Black Box e a Busca por Fragilidades Exploráveis por Insiders

Gabarito: letra C. O teste mais apropriado para buscar fragilidades de segurança que possam ser exploradas por insiders (pessoas internas, com acesso legítimo ao sistema) é o White box (caixa branca), pois ele fornece ao testador conhecimento completo do código-fonte, arquitetura e lógica interna da aplicação, permitindo uma análise profunda e direcionada para identificar vulnerabilidades que um atacante interno, que conhece os bastidores do sistema, poderia explorar. Essa abordagem contrasta com o Black box, que simula um atacante externo sem conhecimento prévio, e com o Red box, que não é uma classificação padrão de testes de segurança.

O enunciado descreve uma atividade de verificação de segurança com uma premissa específica: os testes de invasão devem buscar fragilidades exploráveis por insiders. Um insider é um indivíduo que já possui algum nível de acesso legítimo aos sistemas, como um funcionário, contratado ou parceiro. Diferentemente de um atacante externo, o insider conhece a estrutura interna, os processos, as credenciais e, muitas vezes, o código-fonte. Portanto, para simular com fidelidade as ações de um insider, o teste precisa fornecer ao analista um nível de conhecimento interno profundo, o que caracteriza o teste de caixa branca (White box).

A classificação dos testes de segurança em caixa branca, preta e cinza refere-se ao nível de conhecimento que o testador tem sobre o sistema. No White box, o testador tem acesso total ao código-fonte, à arquitetura, à documentação e às credenciais. Isso permite uma análise estática e dinâmica detalhada, identificando vulnerabilidades como falhas de lógica, problemas de validação de entrada, uso inseguro de APIs e outras questões que seriam difíceis de encontrar sem esse conhecimento. No Black box, o testador atua como um atacante externo, sem nenhum conhecimento prévio, testando a aplicação apenas pela interface externa. No Gray box, há um conhecimento parcial, simulando um usuário com privilégios limitados.

A escolha entre White box e Black box depende do objetivo do teste. Se o objetivo é simular um ataque externo, o Black box é mais adequado. Se o objetivo é simular um ataque interno, ou se a intenção é uma análise de segurança mais completa e profunda, o White box é a escolha certa. No caso da questão, a premissa é explicitamente buscar fragilidades exploráveis por insiders, o que direciona a resposta para o White box. O termo "Red box" não é uma classificação padrão de testes de segurança; ele pode ser confundido com "Red Team", que é uma equipe de ataque, mas não um tipo de teste. "Purple box" e "Orange box" também não são classificações convencionais de testes de segurança, sendo termos que podem se referir a equipes (Purple Team, Orange Team) ou a metodologias específicas, mas não a tipos de teste de invasão.

A banca explora a confusão entre os termos "box" (caixa) e "team" (equipe). O candidato pode associar "Red box" ao Red Team, que é uma equipe de ataque, e achar que é a resposta correta. No entanto, a questão pede um "tipo de teste", não uma equipe. O tipo de teste que fornece conhecimento interno é o White box. Guarde essa distinção: box refere-se ao nível de conhecimento do testador (branca, preta, cinza), enquanto team refere-se à função da equipe (Red, Blue, Purple, Yellow, Orange).

1White box
Conhecimento total (código-fonte, arquitetura)
Simula insider
2Black box
Conhecimento nulo
Simula atacante externo
3Gray box
Conhecimento parcial
Simula usuário com privilégios limitados
Testes de segurança (nível de conhecimento)
LEVELsoulevel.com.br
Testes de segurança (nível de conhecimento): White box (Conhecimento total (código-fonte, arquitetura), Simula insider); Black box (Conhecimento nulo, Simula atacante externo); Gray box (Conhecimento parcial, Simula usuário com privilégios limitados)

Alternativa A — ❌ Incorreta

O termo "Red box" não é uma classificação padrão de testes de segurança. Ele pode ser confundido com "Red Team", que é uma equipe de ataque que simula invasões, mas não é um tipo de teste. A questão pede um tipo de teste, e o Red box não existe como tal. O conceito correto que se aproxima é o Red Team, que é uma equipe, não um tipo de teste.

Alternativa B — ❌ Incorreta

O Black box (caixa preta) é um tipo de teste em que o analista não tem conhecimento prévio do sistema, simulando um atacante externo. Embora seja um teste de invasão válido, ele não é o mais apropriado para buscar fragilidades exploráveis por insiders, pois o insider tem conhecimento interno, e o Black box não fornece esse conhecimento ao testador. O Black box é mais adequado para simular ataques externos.

Alternativa C — ✅ Correta ⟵ GABARITO

O White box (caixa branca) é o tipo de teste que fornece ao analista conhecimento completo do sistema, incluindo código-fonte, arquitetura e credenciais. Isso permite uma análise profunda e direcionada para identificar vulnerabilidades que um insider, que conhece os bastidores do sistema, poderia explorar. É a escolha mais apropriada quando a premissa é buscar fragilidades exploráveis por pessoas internas.

Alternativa D — ❌ Incorreta

O termo "Purple box" não é uma classificação padrão de testes de segurança. Ele pode ser confundido com "Purple Team", que é uma equipe que integra as funções de Red e Blue Teams, mas não é um tipo de teste. A questão pede um tipo de teste, e o Purple box não existe como tal.

Alternativa E — ❌ Incorreta

O termo "Orange box" não é uma classificação padrão de testes de segurança. Ele pode ser confundido com "Orange Team", que é uma equipe que facilita a colaboração entre Red e Blue Teams, mas não é um tipo de teste. A questão pede um tipo de teste, e o Orange box não existe como tal.

NÃO CAIA NESSA!

A banca tenta induzir o candidato a associar "Red box" ao Red Team, que é uma equipe de ataque, e achar que é a resposta correta. No entanto, a questão pede um "tipo de teste", não uma equipe. O tipo de teste que fornece conhecimento interno é o White box. Guarde essa distinção: box refere-se ao nível de conhecimento do testador (branca, preta, cinza), enquanto team refere-se à função da equipe (Red, Blue, Purple, Yellow, Orange).

PEGA ESSA DICA!

Para diferenciar os tipos de teste, lembre-se: White box = conhecimento total (código-fonte, arquitetura), Black box = conhecimento nulo (simula atacante externo), Gray box = conhecimento parcial. Quando a questão mencionar "insiders", "conhecimento interno" ou "análise do código", a resposta é White box. Quando mencionar "atacante externo" ou "simular ataque de fora", a resposta é Black box.

Gabarito: letra C

Link permanente: /questoes/qa541425