

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
Um desenvolvedor está avaliando diferentes metodologias de desenvolvimento seguro para adotar em projeto de um Ministério Público. Durante a pesquisa, ele encontra referências sobre o CLASP e suas características. Sobre uma característica deste processo de desenvolvimento seguro, o desenvolvedor conclui que o CLASP é um
método sistemático e detalhado para execução das atividades, com especificações passo a passo e forte ênfase em métricas de progresso e qualidade.
modelo teórico sem documentação pública e sem recursos práticos, utilizado como ferramenta de apoio para implementação pelas equipes de desenvolvimento.
framework que concentra suas atividades nas fases de teste e validação de software, com foco na identificação de vulnerabilidades ao final do desenvolvimento.
conjunto de princípios organizado em cinco "Visões" (Views) que permitem visualizar as atividades de segurança sob diferentes perspectivas organizacionais e técnicas.
processo rigoroso e altamente estruturado, recomendado para grandes corporações, com 5 atividades que devem ser executadas obrigatoriamente em ordem predefinida.
Considere a seguinte situação hipotética:
Uma equipe de desenvolvedores está desenvolvendo uma API REST em Java (Spring Boot) que possui autenticação JWT, integração com banco relacional e deploy automatizado via CI/CD.
Após a identificação de uma vulnerabilidade de validação de entrada que resultou em SQL Injection em ambiente de homologação, a área de segurança recomendou integrar SAST e DAST no processo de desenvolvimento.
Durante a discussão da equipe, surgiram propostas diferentes sobre como combinar essas ferramentas ao pipeline existente.
Assinale a alternativa CORRETA, que implementa SAST e DAST dentro de um modelo DevSecOps:
Executar DAST durante o desenvolvimento local para detectar falhas antes do commit e utilizar SAST antes de releases de novas funcionalidade (versões “major”).
Executar SAST após o deploy em homologação e utilizar DAST, quando houver mudança de infraestrutura.
Executar SAST após o build da aplicação no pipeline e realizar DAST periodicamente contra o ambiente de homologação para identificar vulnerabilidades exploráveis.
Executar DAST integrado ao pipeline, pois ele identifica vulnerabilidades diretamente na aplicação em execução, reduzindo a necessidade de análise estática.
Assinale o item que apresenta um framework de segurança que apresenta um padrão de conscientização para desenvolvedores e profissionais de segurança, baseado em um amplo consenso sobre os riscos de segurança mais críticos para aplicações web.
OWASP Top 10.
ABNT NBR ISO/IEC 27002.
CIS Critical Security Controls.
NIST Cybersecurity Framework.
Leia o fragmento do texto a seguir.
Segundo Peltier (2010), o FRAAP é um processo de análise e avaliação de riscos qualitativos que tem sido utilizado mundialmente durante os últimos quinze anos. É uma metodologia eficiente e disciplinada para garantir que os riscos sejam identificados, examinados e documentados. As conclusões dos participantes do FRAAP sobre a existência de ameaças, o nível de risco e controles necessários são documentadas por meio de seus instrumentos de coleta que serviram para elaborar o plano de ação a ser executado pela organização.
Fonte: MASCARENHAS NETO, P. T.; ARAÚJO, W. J. Segurança da informação: uma versão sistêmica para a implantação em organizações. João Pessoa: Editora da UFPB, 2019. p. 62.
Em relação à abordagem metodológica Facilitated Risk Analysis Process(FRAAP) para a análise e a avaliação de riscos, avalie as asserções a seguir e a relação proposta entre elas.
I. O FRAAP se caracteriza como um processo estruturado de análise e de avaliação de riscos e que é implementado em três etapas, quais sejam: (1) Pré-FRAAP; (2) Sessão FRAAP; e (3) Pós-FRAAP.
PORQUE
II. A etapa (1) Pré-FRAAP, é o momento em que os membros do FRAAP analisam e avaliam os riscos e identificam os controles para sua mitigação, a partir de requisitos e de atributos definidos.
A respeito dessas asserções, assinale a opção CORRETA.
As asserções I e II são proposições verdadeiras, e a II é uma justificativa correta da I.
As asserções I e II são proposições verdadeiras, mas a II não é uma justificativa correta da I.
A asserção I é uma proposição verdadeira, e a II é uma proposição falsa.
A asserção I é uma proposição falsa, e a II é uma proposição verdadeira.
As asserções I e II são proposições falsas.
O OWASP Top 10 é um documento padrão de conscientização para desenvolvedores e segurança de aplicações web. Ele representa um amplo consenso sobre os riscos de segurança mais críticos para aplicações web. São riscos relacionados no documento, EXCETO:
A01:2021 - Controle de acesso quebrado, 94% dos aplicativos foram testados para alguma forma de controle de acesso quebrado.
A02:2021 - Falhas criptográficas, sobem uma posição para o segundo lugar, anteriormente conhecido como Exposição de Dados Sensíveis, que era um sintoma geral e não a causa raiz.
A03:2021 - Injeção, 94% das aplicações foram testadas para alguma forma de injeção, o cross-site scripting agora faz parte desta categoria nesta edição.
A04:2021 - Design Seguro, focado em riscos relacionados à segurança do design e melhor experiência do usuário.
A05:2021 - Configuração incorreta de segurança, 90% dos aplicativos foram testados para algum tipo de configuração incorreta.


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
A metodologia OWASP (open web application security project) propõe um modelo de escopo de segurança restrito às etapas finais do desenvolvimento de software, focando principalmente na detecção e na mitigação de vulnerabilidades em produtos já prontos.
Certo
Errado
“O Open Worldwide Application Security Project (OWASP) é uma fundação sem fins lucrativos que trabalha para melhorar a segurança do software. [...] Somos uma comunidade aberta dedicada a permitir que organizações concebam, desenvolvam, adquiram, operem e mantenham aplicativos confiáveis. Todos os nossos projetos, ferramentas, documentos, fóruns e capítulos são gratuitos e abertos a qualquer pessoa interessada em melhorar a segurança de aplicativos”.
(Fonte: https://owasp.org/about/).
Assinale a alternativa que descreve o OWASP Top Ten.
É uma lista, desenvolvida pela comunidade, de fraquezas comumente encontradas em software e hardware.
Sua missão é identificar, definir e catalogar vulnerabilidades de segurança cibernética divulgadas publicamente.
É uma base de conhecimento globalmente acessível sobre táticas e técnicas adversárias baseadas em observações do mundo real.
Representa um amplo consenso sobre os riscos de segurança mais críticos e um padrão de conscientização para desenvolvedores e segurança de aplicações Web.
Durante o desenvolvimento de um sistema de controle de audiências para um Tribunal do Trabalho, a equipe de analistas foi orientada a adotar práticas de desenvolvimento de software seguro conforme frameworks reconhecidos. Em função disso, a equipe optou por
utilizar o CLASP (Comprehensive, Lightweight Application Secure Process) priorizando atividades de configuração segura dos ambientes de hospedagem como eixo central do fortalecimento da aplicação.
aplicar programação defensiva com foco na captura de exceções e rotinas contra SQL Injection e Cross-Site Sculpting (XSS), pois, com essas práticas no código, testes de segurança adicionais podem ser minimizados na etapa de validação.
implementar controle de acesso e validação de entrada na camada de apresentação, uma vez que a autenticação no front-end garante a integridade dos dados transmitidos para o backend.
adotar o NIST SSDF (Secure Software Development Framework), com suas práticas como “Preparar a Organização” e “Proteger o Software”, e complementar com o OWASP Top 10 para mitigar as vulnerabilidades web mais críticas durante o desenvolvimento e testes.
aplicar o SDL (Secure Development Lifecycle) focando a análise de ameaças na fase de requisitos, já que as atualizações posteriores de segurança ocorrerão por meio de patches de infraestrutura.
A OWASP Application Security Verification Standard (ASVS) é um padrão desenvolvido pela OWASP que contempla uma lista de requisitos e controles de segurança para aplicações web seguirem. Em relação ao OWASP ASVS 4.0.3, analise as afirmações abaixo.
I Uma aplicação atinge o nível 2 do ASVS, passando apenas nos testes do OWASP Top 10.
II Faz parte dos objetivos principais da ASVS, permitir que fornecedores de serviços de segurança, fornecedores de ferramentas de segurança e consumidores alinhem seus requisitos e ofertas.
III O Nível 3 do ASVS é o nível mais baixo de verificação no ASVS.
IV Faz parte dos objetivos principais da ASVS, ajudar as organizações a desenvolver e manter aplicações seguras.
Das afirmativas, estão corretas
II e IV.
III e IV.
I e II.
I e III.
CLASP (Comprehensive, Lightweight Application Security Process) é uma metodologia utilizada exclusivamente na fase de testes do ciclo de vida do desenvolvimento de software, com a finalidade de garantir a segurança das aplicações.
Certo
Errado


Seu próximo nível começa aqui
Seu desenvolvimento não pode ter limites. Garanta sua Assinatura Ilimitada e libere uma preparação completa com os melhores professores do Brasil.
A OWASP (Open Web Application Security Project) é uma organização sem fins lucrativos dedicada a melhorar a segurança de software. O OWASP Top 10 é um documento de conscientização padrão para desenvolvedores e segurança de aplicações Web. Ele representa um amplo consenso sobre os 10 riscos de segurança mais críticos para as aplicações desse tipo.
A seguir são apresentados três riscos de segurança existentes na OWASP Top 10 do ano de 2021. Correlacione esses riscos com as falhas de desenvolvimento Web apresentadas na sequência.
1. Controle de Acesso Quebrado (Broken Access Control).
2. Falhas Criptográficas (Cryptographic Failures).
3. Injeção (Injection).
( ) A transmissão de senhas de login é realizada em texto claro, sendo possível sua visualização em interceptações.
( ) Comandos maliciosos são inseridos em campos de interação com o usuário, como os de login e senha, permitindo acesso não autorizado.
( ) Um usuário comum consegue acessar áreas administrativas sem a necessidade de autenticação.
A relação correta, na ordem apresentada, é:
1 – 2 – 3.
2 – 3 – 1.
3 – 1 – 2.
2 – 1 – 3.
1 – 3 – 2.
Considerando a crescente sofisticação dos ataques cibernéticos, é fundamental entender e proteger as aplicações web contra ameaças como “Clickjacking”. Portanto, explique o conceito de Clickjacking e as medidas preventivas que podem ser implementadas para mitigar esse tipo de ataque em uma aplicação web.
É um ataque que envolve a manipulação de cliques do usuário para executar ações indesejadas, como clicar em links maliciosos. Pode ser prevenido usandocabeçalhos de segurançaHTTP, como Content Security Policy (CSP).
É um ataque que envolve a inserção de código SQL malicioso em entradas de formulários da aplicação. Pode ser prevenido usando consultas parametrizadas ou ORM.
É um ataque que explora vulnerabilidades na criptografia da comunicação entre o cliente e o servidor. Pode ser prevenido usando certificados SSL/TLS.
É um ataque que permite que um invasor ganhe controle total sobre o servidor web. Pode ser mitigado usando atualizações regulares de software.