Pular para o conteúdo principal

Questão de Segurança da Informação — OWASP — INSTITUTO AOCP 2024

Segurança da InformaçãoOWASP
Código
qa632612
Banca
INSTITUTO AOCP
Órgão
DPE MS
Ano
2024
Cargo
Ana Def ( )

Em relação ao OWASP Top 10, assinale a alternativa correta.

  1. AO OWASP Top 10 é um documento de conscientização padrão para desenvolvedores e segurança de aplicações web.
  2. BO OWASP Top 10 representa um amplo consenso sobre os 10 softwares mais críticos para aplicações web.
  3. CO OWASP Top 10 é uma comunidade que representa as 10 melhores empresas da área de desenvolvimento de software para se trabalhar.
  4. DO OWASP Top 10 é uma comunidade privada, dedicada a permitir que organizações concebam, desenvolvam, adquiram, operem e mantenham aplicativos confiáveis.
  5. EO OWASP Top 10 é uma certificação que identifica as 10 melhores empresas de desenvolvimentos de softwares que contribuem para o desenvolvimento intelectual, econômico e ambiental.
Revelar gabarito e comentário

GabaritoA — O OWASP Top 10 é um documento de conscientização padrão para desenvolvedores e segurança de aplicações web.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OWASP Top 10: conceito e natureza do documento

Gabarito: letra A. O OWASP Top 10 é, por definição, um documento de conscientização (awareness) padrão para desenvolvedores e profissionais de segurança de aplicações web, que representa um amplo consenso sobre os riscos de segurança mais críticos para aplicações web. As demais alternativas distorcem a natureza do documento, confundindo-o com uma lista de softwares, uma comunidade, uma certificação ou uma entidade privada.

O OWASP (Open Web Application Security Project) é uma fundação sem fins lucrativos que trabalha para melhorar a segurança de softwares, disponibilizando gratuitamente artigos, metodologias, documentação, ferramentas e tecnologias no campo da segurança de aplicações web. O OWASP Top 10 é uma das principais publicações dessa fundação: trata-se de uma listagem atualizada frequentemente que relaciona as vulnerabilidades mais críticas, comuns e perigosas em relação ao desenvolvimento de software web.

A natureza do documento é essencialmente educativa e de conscientização. Ele não é uma norma, não é uma certificação e não é um checklist completo — serve como um ponto de partida (bare minimum) para que as organizações minimizem os riscos em suas aplicações web. O objetivo principal é educar programadores, desenhistas e arquitetos de aplicações, bem como gestores e organizações, fornecendo técnicas e direções sobre onde encontrar informação adicional sobre esses assuntos.

O documento representa um amplo consenso sobre os riscos de segurança mais críticos para aplicativos da web, estimando os riscos e ordenando-os de acordo com os mais significativos. A edição de 2021 (a mais cobrada em concursos) lista os seguintes riscos, do maior para o menor:

  • A01:2021 – Quebra de Controle de Acesso (Broken Access Control)

  • A02:2021 – Falhas Criptográficas (Cryptographic Failures)

  • A03:2021 – Injeção (Injection)

  • A04:2021 – Design Inseguro (Insecure Design)

  • A05:2021 – Configuração Incorreta de Segurança (Security Misconfiguration)

  • A06:2021 – Componentes Vulneráveis e Desatualizados (Vulnerable and Outdated Components)

  • A07:2021 – Falhas de Identificação e Autenticação (Identification and Authentication Failures)

  • A08:2021 – Falhas de Integridade de Dados e Software (Software and Data Integrity Failures)

  • A09:2021 – Falhas em Monitoramento e Segurança de Logs (Security Logging and Monitoring Failures)

  • A10:2021 – Falsificação de Solicitação do Lado do Servidor (SSRF - Server-Side Request Forgery)

A pegadinha central desta questão é a troca de natureza do documento: a banca apresenta o OWASP Top 10 como se fosse uma lista de softwares, uma comunidade, uma certificação ou uma entidade privada, quando na verdade ele é um documento de conscientização. Guarde essa distinção: o OWASP (a organização) é uma comunidade/fundação sem fins lucrativos; o OWASP Top 10 (a publicação) é um documento de awareness.

OWASP Top 10
  • 1Natureza
    • Documento de conscientização (awareness)
    • Amplo consenso sobre riscos críticos
    • Não é norma, certificação ou checklist
  • 2O que lista
    • Vulnerabilidades/riscos de aplicações web
    • Ex.: Quebra de Controle de Acesso, Injeção
  • 3O que NÃO é
    • Lista de softwares
    • Comunidade ou entidade privada
    • Certificação de empresas
  • 4Distinção-chave
    • OWASP = fundação sem fins lucrativos (quem publica)
    • Top 10 = publicação (o que é publicado)
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

A alternativa A está correta porque define com precisão a natureza do OWASP Top 10: um documento de conscientização padrão para desenvolvedores e segurança de aplicações web. Essa é a definição canônica do documento, que representa um amplo consenso sobre os riscos de segurança mais críticos para aplicativos da web. O documento serve como ponto de partida para que as organizações minimizem esses riscos e é o primeiro passo mais eficaz para mudar a cultura de desenvolvimento de software para uma que produza código mais seguro.

Alternativa B — ❌ Incorreta

A alternativa B está incorreta porque troca o objeto do consenso. O OWASP Top 10 representa um amplo consenso sobre as falhas de segurança de aplicativos web mais importantes (vulnerabilidades/riscos), e não sobre os "10 softwares mais críticos para aplicações web". O documento não lista softwares, mas sim categorias de riscos de segurança, como Quebra de Controle de Acesso, Injeção e Falhas Criptográficas.

Alternativa C — ❌ Incorreta

A alternativa C está incorreta porque confunde o OWASP Top 10 (um documento) com uma comunidade e, ainda, atribui a ela um propósito inexistente: listar as "10 melhores empresas da área de desenvolvimento de software para se trabalhar". O OWASP, enquanto organização, é uma comunidade online que cria e disponibiliza materiais sobre segurança de aplicações web — mas o OWASP Top 10 é apenas uma publicação dessa comunidade, e não uma lista de empresas.

Alternativa D — ❌ Incorreta

A alternativa D está incorreta porque descreve o OWASP como uma "comunidade privada", quando na verdade é uma fundação sem fins lucrativos e de código aberto, livre de pressões comerciais. Além disso, a descrição de "permitir que organizações concebam, desenvolvam, adquiram, operem e mantenham aplicativos confiáveis" não corresponde à definição do OWASP Top 10, que é um documento de conscientização sobre riscos de segurança.

Alternativa E — ❌ Incorreta

A alternativa E está incorreta porque apresenta o OWASP Top 10 como uma certificação que identifica as "10 melhores empresas de desenvolvimento de softwares". O documento não é uma certificação e não lista empresas — ele lista as vulnerabilidades mais críticas em aplicações web. A confusão aqui é dupla: natureza (documento × certificação) e objeto (riscos × empresas).

NÃO CAIA NESSA!

A banca explora a confusão entre o OWASP (organização) e o OWASP Top 10 (documento). O OWASP é uma fundação/comunidade sem fins lucrativos; o OWASP Top 10 é uma publicação de conscientização sobre riscos de segurança. As alternativas B, C, D e E misturam esses dois níveis, apresentando o documento como lista de softwares, comunidade, entidade privada ou certificação. Na prova, desconfie de qualquer alternativa que atribua ao Top 10 uma natureza que não seja "documento de conscientização".

PEGA ESSA DICA!

Para fixar, lembre-se do par: OWASP = fundação/comunidade (quem publica) e OWASP Top 10 = documento de awareness (o que é publicado). O Top 10 lista riscos/vulnerabilidades, nunca softwares, empresas ou certificações. Se a alternativa falar em "10 softwares", "10 melhores empresas" ou "certificação", está errada — o documento trata de riscos de segurança.

Gabarito: letra A

Link permanente: /questoes/qa632612