Questão de Segurança da Informação — Testes de Segurança em Desenvolvimento (SAST e DAST) — INSTITUTO AOCP 2023
- Código
- qa541425
- Banca
- INSTITUTO AOCP
- Órgão
- MPE MS
- Ano
- 2023
- Cargo
- Ana ( )
- ARed box.
- BBlack box.
- CWhite box.
- DPurple box.
- EOrange box.
GabaritoC — White box.
Gabarito: letra C. O teste mais apropriado para buscar fragilidades de segurança que possam ser exploradas por insiders (pessoas internas, com acesso legítimo ao sistema) é o White box (caixa branca), pois ele fornece ao testador conhecimento completo do código-fonte, arquitetura e lógica interna da aplicação, permitindo uma análise profunda e direcionada para identificar vulnerabilidades que um atacante interno, que conhece os bastidores do sistema, poderia explorar. Essa abordagem contrasta com o Black box, que simula um atacante externo sem conhecimento prévio, e com o Red box, que não é uma classificação padrão de testes de segurança.
O enunciado descreve uma atividade de verificação de segurança com uma premissa específica: os testes de invasão devem buscar fragilidades exploráveis por insiders. Um insider é um indivíduo que já possui algum nível de acesso legítimo aos sistemas, como um funcionário, contratado ou parceiro. Diferentemente de um atacante externo, o insider conhece a estrutura interna, os processos, as credenciais e, muitas vezes, o código-fonte. Portanto, para simular com fidelidade as ações de um insider, o teste precisa fornecer ao analista um nível de conhecimento interno profundo, o que caracteriza o teste de caixa branca (White box).
A classificação dos testes de segurança em caixa branca, preta e cinza refere-se ao nível de conhecimento que o testador tem sobre o sistema. No White box, o testador tem acesso total ao código-fonte, à arquitetura, à documentação e às credenciais. Isso permite uma análise estática e dinâmica detalhada, identificando vulnerabilidades como falhas de lógica, problemas de validação de entrada, uso inseguro de APIs e outras questões que seriam difíceis de encontrar sem esse conhecimento. No Black box, o testador atua como um atacante externo, sem nenhum conhecimento prévio, testando a aplicação apenas pela interface externa. No Gray box, há um conhecimento parcial, simulando um usuário com privilégios limitados.
A escolha entre White box e Black box depende do objetivo do teste. Se o objetivo é simular um ataque externo, o Black box é mais adequado. Se o objetivo é simular um ataque interno, ou se a intenção é uma análise de segurança mais completa e profunda, o White box é a escolha certa. No caso da questão, a premissa é explicitamente buscar fragilidades exploráveis por insiders, o que direciona a resposta para o White box. O termo "Red box" não é uma classificação padrão de testes de segurança; ele pode ser confundido com "Red Team", que é uma equipe de ataque, mas não um tipo de teste. "Purple box" e "Orange box" também não são classificações convencionais de testes de segurança, sendo termos que podem se referir a equipes (Purple Team, Orange Team) ou a metodologias específicas, mas não a tipos de teste de invasão.
A banca explora a confusão entre os termos "box" (caixa) e "team" (equipe). O candidato pode associar "Red box" ao Red Team, que é uma equipe de ataque, e achar que é a resposta correta. No entanto, a questão pede um "tipo de teste", não uma equipe. O tipo de teste que fornece conhecimento interno é o White box. Guarde essa distinção: box refere-se ao nível de conhecimento do testador (branca, preta, cinza), enquanto team refere-se à função da equipe (Red, Blue, Purple, Yellow, Orange).
O termo "Red box" não é uma classificação padrão de testes de segurança. Ele pode ser confundido com "Red Team", que é uma equipe de ataque que simula invasões, mas não é um tipo de teste. A questão pede um tipo de teste, e o Red box não existe como tal. O conceito correto que se aproxima é o Red Team, que é uma equipe, não um tipo de teste.
O Black box (caixa preta) é um tipo de teste em que o analista não tem conhecimento prévio do sistema, simulando um atacante externo. Embora seja um teste de invasão válido, ele não é o mais apropriado para buscar fragilidades exploráveis por insiders, pois o insider tem conhecimento interno, e o Black box não fornece esse conhecimento ao testador. O Black box é mais adequado para simular ataques externos.
O White box (caixa branca) é o tipo de teste que fornece ao analista conhecimento completo do sistema, incluindo código-fonte, arquitetura e credenciais. Isso permite uma análise profunda e direcionada para identificar vulnerabilidades que um insider, que conhece os bastidores do sistema, poderia explorar. É a escolha mais apropriada quando a premissa é buscar fragilidades exploráveis por pessoas internas.
O termo "Purple box" não é uma classificação padrão de testes de segurança. Ele pode ser confundido com "Purple Team", que é uma equipe que integra as funções de Red e Blue Teams, mas não é um tipo de teste. A questão pede um tipo de teste, e o Purple box não existe como tal.
O termo "Orange box" não é uma classificação padrão de testes de segurança. Ele pode ser confundido com "Orange Team", que é uma equipe que facilita a colaboração entre Red e Blue Teams, mas não é um tipo de teste. A questão pede um tipo de teste, e o Orange box não existe como tal.
A banca tenta induzir o candidato a associar "Red box" ao Red Team, que é uma equipe de ataque, e achar que é a resposta correta. No entanto, a questão pede um "tipo de teste", não uma equipe. O tipo de teste que fornece conhecimento interno é o White box. Guarde essa distinção: box refere-se ao nível de conhecimento do testador (branca, preta, cinza), enquanto team refere-se à função da equipe (Red, Blue, Purple, Yellow, Orange).
Para diferenciar os tipos de teste, lembre-se: White box = conhecimento total (código-fonte, arquitetura), Black box = conhecimento nulo (simula atacante externo), Gray box = conhecimento parcial. Quando a questão mencionar "insiders", "conhecimento interno" ou "análise do código", a resposta é White box. Quando mencionar "atacante externo" ou "simular ataque de fora", a resposta é Black box.
Gabarito: letra C
Link permanente: /questoes/qa541425