Pular para o conteúdo principal

Questão de Segurança da Informação — DevSecOps — IBFC 2025

Segurança da InformaçãoDevSecOps
Código
qa700942
Banca
IBFC
Órgão
TJ PE
Ano
2025
Cargo
TJ ( )
Em um projeto de desenvolvimento de um novo sistema de gestão documental (GED), a equipe técnica implementou uma estratégia de “shift left” para segurança. Durante a fase de análise de requisitos, foi identificado o potencial risco de que URLs ou parâmetros possam ser manipulados por usuários mal-intencionados para redirecionar vítimas a sites fraudulentos ou carregar conteúdo não confiável. Adicionalmente, há uma preocupação com a exposição de chaves de API em repositórios de código e com a possibilidade de escalonamento de privilégios devido a configurações incorretas de acesso. Baseando-se nas práticas de DevSecOps e na OWASP Top 10, assinale a alternativa que apresenta a abordagem mais abrangente para mitigar os riscos mencionados.
  1. AUtilizar um Identity and Access Management (IAM) centralizado e revisar permissões de acesso em tempo de execução, enquanto se foca em eliminar o Cross-Site Scripting (XSS) com sanitização de HTML
  2. BAdotar ferramentas de Static Application Security Testing (SAST) para identificar credenciais embutidas no código-fonte e promover revisões de código focadas em validação de redirecionamentos e encaminhamentos para prevenir Server-Side Request Forgery (SSRF)
  3. CImplementar validação de entrada robusta para todos os parâmetros de URL e configurar Content Security Policy (CSP) para prevenir ataques de injeção de script
  4. DConfigurar autenticação multifator (MFA) para todos os usuários e implementar Web Application Firewalls (WAFs) para bloquear tentativas de SQL Injection e Broken Authentication
Revelar gabarito e comentário

GabaritoB — Adotar ferramentas de Static Application Security Testing (SAST) para identificar credenciais embutidas no código-fonte e promover revisões de código focadas em validação de redirecionamentos e encaminhamentos para prevenir Server-Side Request Forgery (SSRF)

Link permanente: /questoes/qa700942