Questões de Concurso sobre Controles e testes de segurança para aplicações web.

 
 
Disciplina
Assunto 1
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
53 questões encontradas
Questões por página
20
Mais recentes
 

Um sistema web de transporte rodoviário exibe, em um painel HTML5, videos curtos com instruções de segurança. O usuário deve ver controles de reprodução (play/pause, volume), o vídeo não deve iniciar automaticamente ao carregar a página e o carregamento deve ser eficiente, deixando o navegador decidir quanto pré-carregar. Considerando navegadores modernos, a marcação de <video> que atende melhor a esses requisitos é:


A

<video muted preload="auto"> <source src="seguranca.mp4" type="video/mp4"> Seu navegador não suporta o elemento de vídeo. </video>


B

<video controls preload="metadata"> <source src="seguranca.mp4" type="video/mp4"> Seu navegador não suporta o elemento de vídeo. </video>


C

<video autoplay loop muted> <source src="seguranca.mp4" type="video/mp4"> Seu navegador não suporta o elemento de vídeo. </video>


D

<video controls autoplay preload="auto"> <source src="segurança.mp4" type="video/mp4"> Seu navegador não suporta o elemento de vídeo. </video>


E

<video loop preload="none"> <source src="seguranca.mp4" type="video/mp4"> Seu navegador não suporta o elemento de vídeo. </video>

Um navegador web implementa, por padrão e sem necessidade de configuração adicional, a exclusão automática de todos os cookies, dados de sessão e histórico de navegação ao fechar cada aba individualmente, além de impedir que scripts acessem identificadores de hardware ou sensores do dispositivo para fins de identificação única. Diante desse contexto, selecione a alternativa que corretamente identifica esse navegador.


A

Google Chrome.


B

DuckDuckGo Browser.


C

Microsoft Edge.


D

Mozilla Firefox.


E

Safari.

Qual controle proativo do OWASP está relacionado ao item número 1 da lista Top 10 OWASP?


A

C1 – Implementar Controle de Acesso


B

C1 – Gerenciar Configurações de Segurança


C

C1 – Corrigir Design Inseguro de Aplicações e Infraestrutura


D

C1 – Gestão de Logs de Segurança e Alertas de Falhas


E

C1 – Endereçar falhas na cadeia de suprimentos de Software

“O teste de penetração, ou pentesting, envolve a simulação de ataques reais para avaliar o risco associado a possíveis violações de segurança.” (Fonte: WEIDMAN, G. Penetration testing: a hands-on introduction to hacking. San Francisco: No Starch Press, 2014. E-book. 495 p. Tradução própria.) Assinale o item correto sobre os testes de penetração.


A

Durante a fase de modelagem de ameaças, o analista prepara seus exploits para a fase de ataque e exploração.


B

Em um teste de penetração do tipo externo, o analista poderá personificar um funcionário insatisfeito que violou o perímetro.


C

Em um teste de penetração do tipo externo, o analista poderá simular ações de um grupo criminoso em busca de informações sigilosas.


D

Para a execução de um teste de penetração do tipo caixa branca, o analista tem acesso apenas ao domínio do servidor de aplicação e uma credencial de usuário.

Em busca de alcançar uma postura de segurança bem-sucedida, as organizações devem realizar, periodicamente, testes de segurança em seus ativos. Sejam estes sob a perspectiva da rede interna, rede externa, dispositivos, sistemas ou aplicativos. Assinale a alternativa que apresenta uma afirmação sobre testes de invasão, ou pentests.


A

Permitem a identificação de todas as vulnerabilidades de uma aplicação.


B

Permitem a correlação de eventos nos logs dos servidores de aplicação testados.


C

Verificam a presença de vulnerabilidades apenas pelo cruzamento de informações previamente existentes em dicionários de vulnerabilidades como o Common Vulnerabilities and Exposures (CVE).


D

Podem ser utilizados para convencer os gestores, e demais tomadores de decisões, a respeito dos riscos de segurança da organização frente a ataques reais.

O tipo de falha de segurança mais comum nos aplicativos web são as falhas de validação na entrada de dados. Essa vulnerabilidade abre a possibilidade de ocorrem diversos tipos de ataques. Com relação aos requisitos de segurança que um aplicativo web devem adotar, analise os itens a seguir.


I. A validação dos dados de entrada e codificação dos dados de saída nas aplicações web deve ser bem definida para evitar ataques do tipo injeção.

II. Os dados de entrada devem ser fortemente tipados e validados, devem ter intervalo e comprimento verificados e, na pior das hipóteses devem ser higienizados ou filtrados.

III. Os dados de saída dever ser criptografados em infraestruturas de PKI e armazenados em bancos de dados seguros, tornando-se pouco disponíveis para maus usos.


Está correto o que se afirma em


A

II e III, apenas.


B

I e III, apenas.


C

I e II, apenas.


D

III, apenas.


E

II, apenas.

No framework de controles CIS, versão 8, é recomendado que todas as organizações, independentemente do seu porte e setor, implementem exatamente os mesmos controles de segurança, sem necessidade de adaptação às especificidades do ambiente de TI de cada organização.


C

Certo


E

Errado

Os JSON Web Tokens (JWT)


A

só podem ser utilizados em aplicações móveis.


B

requerem obrigatoriamente uma conexão segura (HTTPS) para seu funcionamento.


C

servem para implementação de long-polling em aplicações web.


D

contêm uma estrutura de três partes: cabeçalho, payload e assinatura.


E

são sempre armazenados em cookies do navegador.

Salvar senhas de acesso a sistemas jurídicos no navegador é uma prática recomendada para facilitar o uso diário.


C

Certo


E

Errado

Uma analista de um tribunal está criando um documento interno com as diretrizes para implantar os controles de acordo com o Controle 18 do CIS Controls v8 sobre Teste de Invasão. Considerando as medidas de segurança abaixo:


I. Corrigir as descobertas do teste de invasão.

II. Validar as Medidas de Segurança.

III. Realizar testes de invasão internos periódicos.


Para essas medidas (I, II e III) a função de segurança a ser aplicada, respectivamente, é:


A

Responder, Identificar e Proteger.


B

Identificar, Responder e Identificar.


C

Proteger, Identificar e Proteger.


D

Proteger, Proteger e Identificar.


E

Recuperar, Responder e Responder.

Quando se trabalha com a tecnologia, a segurança é um dos pilares mais fortes e necessários de todos os envolvidos no projeto. Testes de invasões são uma importante ferramenta para garantir a segurança contra ataques e disponibilidade da ferramenta no período máximo de tempo. Assinale a alternativa que apresenta corretamente o pentest do tipo Black Box.


A

O atacante tem exclusivamente conhecimento dos conceitos de engenharia de software e dos testes de caixa branca e de caixa preta


B

O atacante tem conhecimento interno da aplicação ou de rede de computadores


C

O atacante não tem conhecimento interno da aplicação ou de rede de computadores


D

O atacante tem alguma informação relevante do sistema, mas não de forma ampla ou total

A fundação OWASP lista alguns dos principais riscos inerentes às aplicações web. Relacione os riscos a seguir com os exemplos de vulnerabilidades.

( ) Broken Access Control

( ) Injection

( ) Cryptographic Failures

( ) Identification and Authentication Failures

1. Permitir ataques por força bruta ou outros ataques automatizados.

2. Permitir ações que necessitem de login sem que o login tenha sido feito.

3. Transmitir senhas em claro.

4. Utilizar dados inseridos pelo usuário sem validação.

A relação correta, na ordem dada, é


A

2 – 4 – 3 – 1.


B

2 – 1 – 4 – 3.


C

3 – 2 – 1 – 4.


D

3 – 2 – 4 – 1.


E

1 – 4 – 3 – 2.

Em relação a segurança da linguagem javascript no lado do cliente na condição padrão de defesa dos navegadores web, é permitido:


A

gravar arquivos arbitrários no computador do cliente;


B

excluir arquivos arbitrários do computador do cliente;


C

listar diretórios arbitrários no computador do cliente;


D

configurar a propriedade value do HTML file upload;


E

fechar janelas do navegador abertas pelo javascript.

A segurança em aplicações web é um aspecto crítico no desenvolvimento de sistemas, uma vez que as vulnerabilidades podem ser exploradas para obter acesso não autorizado, manipular dados ou interromper os serviços. Controles e testes de segurança são implementados para identificar e mitigar potenciais riscos, garantindo a integridade, confidencialidade e disponibilidade das informações. Analise as afirmações a seguir sobre práticas de controle e teste de segurança em aplicações web.


I.Testes de segurança em aplicações web devem ser realizados apenas após a implementação completa do sistema, pois os testes em estágios iniciais não trazem benefícios para a detecção de vulnerabilidades.

II.O uso de mecanismos de autenticação multifatorial é uma medida que aumenta a segurança, pois exige mais de um método de verificação para conceder acesso a usuários.

III.A execução de testes de invasão (penetration testing) simula ataques reais, identificando vulnerabilidades que podem ser exploradas por invasores em produção.

IV.Controles de segurança como sanitização de entrada (input sanitization) e validação de dados de entrada são práticas que evitam ataques de injeção, como SQL Injection e Cross-Site Scripting (XSS).

V.A verificação de segurança automatizada por ferramentas de escaneamento é suficiente para garantir que uma aplicação web esteja totalmente protegida contra vulnerabilidades de segurança.


Estão corretas as afirmativas:


A

II, III e IV, apenas.


B

II, IV e V, apenas.


C

III, IV e V, apenas.


D

I, III e V, apenas.


E

I, II e III, apenas.

Assinale a alternativa que apresenta um composto que não pode ser utilizado para desinfecção/esterilização de superfícies metálicas.


A

Hipoclorito de sódio.


B

Álcool etílico.


C

Álcool isopropílico.


D

Plasma de peróxido de hidrogênio.


E

Óxido de etileno.

Considerando a complexidade da segurança em aplicações WEB, qual das afirmativas a seguir oferece a justificativa mais precisa para a vitalidade da gestão de patches e atualizações no contexto da segurança de aplicações WEB?


A

Orquestração eficiente da infraestrutura para otimizar a resiliência operacional e a capacidade de resposta.


B

Implementação proativa de contramedidas contra ameaças persistentes avançadas, como ataques DDoS distribuídos.


C

Sincronização meticulosa de sistemas com arquiteturas legadas para preservar a interoperabilidade e minimizar descontinuidades.


D

Correção diligente de vulnerabilidades previamente identificadas, promovendo uma postura defensiva e aprimoramento constante da segurança em conformidade com as melhores práticas.

Acerca do OWASP TOP 10, julgue os itens a seguir.


I Em 2021, a quebra de controle de acesso ocupou a primeira posição, porque teve mais ocorrências em aplicações do que qualquer outra categoria.

II Humanos assistidos por ferramentas (TaH) são geradores de alta-frequência.

III A categoria A8:2017 - Desserialização insegura faz parte da categoria A07:2021 - Falha de identificação e autenticação.

IV Design inseguro é uma nova categoria para o OWASP TOP 10:2021.


Assinale a opção correta.


A

Apenas os itens I e II estão certos.


B

Apenas os itens I e IV estão certos.


C

Apenas os itens II e III estão certos.


D

Apenas os itens III e IV estão certos.


E

Todos os itens estão certos.

O API Security Top 10 da Open Worldwide Application Security Project (OWASP) foi projetado para ajudar os desenvolvedores a entender e lidar com os riscos de segurança mais comuns associados às APIs.


Relacione os vetores de ataque da OWASP com a explicação do cenário de ameaças de API relacionado a vulnerabilidade

menciona na lista de 2023:


1. Broken Authentication

2. Broken Function Level Authorization

3. Improper Inventory Management

4. Server Side Request Forgery


( ) Invasores podem obter acesso aos recursos e/ou funções administrativas de outros usuários ao explorarem políticas complexas de controle de acesso com diferentes hierarquias, grupos e papéis, bem como sistemas com pouco clara separação entre funções administrativas e regulares.

( ) Falha explorada quando uma API está buscando um recurso remoto sem validar o URI fornecido pelo usuário, resultando em uma falsificação de solicitação permitindo que um invasor force a aplicação a enviar uma solicitação criada para um destino inesperado, mesmo quando protegido por um firewall ou VPN.

( ) Implementações incorretas podem comprometem a capacidade de um sistema de identificar o cliente/usuário, permitindo que os invasores comprometam os tokens de autenticação ou explorem falhas de implementação para assumir as identidades de outros usuários temporária ou permanentemente.

( ) Acessos não autorizados podem ser prevenidos ao focar a segurança na importância de rastrear e gerenciar as superfícies de ataque da organização, em especial realizando o manejo adequado de hosts e manutenção do versionamento atualizado de API implantadas. Assinale a opção que indica a relação correta, na ordem apresentada.


A

3 – 4 – 2 – 1.


B

4 – 2 – 3 – 1.


C

2 – 4 – 1 – 3.


D

1 – 3 – 4 – 2.


E

3 – 1 – 2 – 4.

As atualizações de patches de segurança de fornecedores conhecidos não precisam ser avaliadas em um ambiente de teste, visto que, na verdade, elas devem ser implementadas rapidamente em produção.


C

Certo


E

Errado

 
 
Gerar simulado