Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FUNDATEC 2025
Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
- Código
- qg475018
- Banca
- FUNDATEC
- Órgão
- PROCERGS
- Ano
- 2025
- Nível
- Superior
- Cargo
- Analista em Computação/Ênfase em Segurança da Informação
Uma empresa está modernizando seu processo de desenvolvimento adotando o Azure DevOps e aplicando as diretrizes do Secure Development Lifecycle (SDL). O pipeline de CI/CD foi configurado para incluir SAST usando o SonarQube e DAST com o OWASP ZAP. O objetivo é reduzir falhas de segurança desde a codificação até a execução em ambientes de teste. Em relação ao contexto apresentado, analise as assertivas a seguir:I. O SAST (SonarQube) deve rodar durante as etapas de build no Azure DevOps, analisando o código-fonte para encontrar vulnerabilidades como injeção de SQL e falhas de autenticação, podendo bloquear a pipeline antes do deploy.II. O DAST (OWASP ZAP) deve ser executado no ambiente de testes, realizando ataques simulados contra o aplicativo já em execução, detectando problemas como configurações inseguras de HTTP headers e falhas de autorização.III. O DAST depende de acesso ao código-fonte para localizar vulnerabilidades em tempo de execução.IV. A execução combinada de SAST e DAST no pipeline cobre vulnerabilidades tanto estáticas (no código) quanto dinâmicas (em runtime), fortalecendo a segurança em múltiplas camadas.Quais estão corretas?
- AApenas I e II.
- BApenas II e III.
- CApenas III e IV.
- DApenas I, II e IV.
- EI, II, III e IV.