Pular para o conteúdo principal

Questão de Segurança da Informação — Testes de Segurança em Desenvolvimento (SAST e DAST) — IDECAN 2025

Segurança da InformaçãoTestes de Segurança em Desenvolvimento (SAST e DAST)
Código
qa700924
Banca
IDECAN
Órgão
UFSB
Ano
2025
Cargo
Ana TI ( )

Uma empresa de tecnologia está desenvolvendo um novo sistema de gestão financeira baseado em arquitetura web e precisa garantir que sua aplicação esteja protegida contra ameaças comuns, como injeção de código, vazamento de informações e exploração de vulnerabilidades conhecidas. Para isso, a equipe de segurança implementou uma abordagem de desenvolvimento seguro, integrando testes automatizados ao longo do ciclo de vida do software.

 

A organização avaliou diferentes técnicas de análise e decidiu combinar SAST (Static Application Security Testing), DAST (Dynamic Application Security Testing) e IAST (Interactive Application Security Testing) para aprimorar a detecção e mitigação de vulnerabilidades.

 

Diante desse cenário, assinale a alternativa que descreve corretamente as diferenças entre SAST, DAST e IAST e como elas contribuem para o desenvolvimento seguro.

  1. AO SAST é uma técnica de teste dinâmico que analisa a aplicação em tempo de execução para identificar falhas de segurança exploráveis durante sua execução normal.
  2. BO DAST é um método de análise estática que examina o código-fonte da aplicação antes da compilação, permitindo identificar vulnerabilidades sem a necessidade de execução.
  3. CO IAST é uma abordagem puramente manual, baseada em testes exploratórios conduzidos por especialistas em segurança para encontrar vulnerabilidades impossíveis de serem detectadas automaticamente.
  4. DO SAST e o DAST são métodos equivalentes e podem ser usados de forma intercambiável, pois ambos testam o código-fonte da aplicação antes da sua implantação.
  5. EO SAST analisa o código-fonte estaticamente antes da execução, identificando falhas estruturais e lógicas; o DAST testa a aplicação em execução, simulando ataques externos; e o IAST combina elementos de ambos, analisando o comportamento da aplicação em tempo real durante sua execução.
Revelar gabarito e comentário

GabaritoE — O SAST analisa o código-fonte estaticamente antes da execução, identificando falhas estruturais e lógicas; o DAST testa a aplicação em execução, simulando ataques externos; e o IAST combina elementos de ambos, analisando o comportamento da aplicação em tempo real durante sua execução.

Link permanente: /questoes/qa700924