Questão de Segurança da Informação — DevSecOps — IBFC 2025
Segurança da InformaçãoDevSecOps
- Código
- qa700942
- Banca
- IBFC
- Órgão
- TJ PE
- Ano
- 2025
- Cargo
- TJ ( )
Em um projeto de desenvolvimento de um novo sistema de gestão documental (GED), a equipe técnica implementou uma estratégia de “shift left” para segurança. Durante a fase de análise de requisitos, foi identificado o potencial risco de que URLs ou parâmetros possam ser manipulados por usuários mal-intencionados para redirecionar vítimas a sites fraudulentos ou carregar conteúdo não confiável. Adicionalmente, há uma preocupação com a exposição de chaves de API em repositórios de código e com a possibilidade de escalonamento de privilégios devido a configurações incorretas de acesso. Baseando-se nas práticas de DevSecOps e na OWASP Top 10, assinale a alternativa que apresenta a abordagem mais abrangente para mitigar os riscos mencionados.
- AUtilizar um Identity and Access Management (IAM) centralizado e revisar permissões de acesso em tempo de execução, enquanto se foca em eliminar o Cross-Site Scripting (XSS) com sanitização de HTML
- BAdotar ferramentas de Static Application Security Testing (SAST) para identificar credenciais embutidas no código-fonte e promover revisões de código focadas em validação de redirecionamentos e encaminhamentos para prevenir Server-Side Request Forgery (SSRF)
- CImplementar validação de entrada robusta para todos os parâmetros de URL e configurar Content Security Policy (CSP) para prevenir ataques de injeção de script
- DConfigurar autenticação multifator (MFA) para todos os usuários e implementar Web Application Firewalls (WAFs) para bloquear tentativas de SQL Injection e Broken Authentication