

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
Um sistema web de transporte rodoviário exibe, em um painel HTML5, videos curtos com instruções de segurança. O usuário deve ver controles de reprodução (play/pause, volume), o vídeo não deve iniciar automaticamente ao carregar a página e o carregamento deve ser eficiente, deixando o navegador decidir quanto pré-carregar. Considerando navegadores modernos, a marcação de <video> que atende melhor a esses requisitos é:
<video muted preload="auto"> <source src="seguranca.mp4" type="video/mp4"> Seu navegador não suporta o elemento de vídeo. </video>
<video controls preload="metadata"> <source src="seguranca.mp4" type="video/mp4"> Seu navegador não suporta o elemento de vídeo. </video>
<video autoplay loop muted> <source src="seguranca.mp4" type="video/mp4"> Seu navegador não suporta o elemento de vídeo. </video>
<video controls autoplay preload="auto"> <source src="segurança.mp4" type="video/mp4"> Seu navegador não suporta o elemento de vídeo. </video>
<video loop preload="none"> <source src="seguranca.mp4" type="video/mp4"> Seu navegador não suporta o elemento de vídeo. </video>
Qual controle proativo do OWASP está relacionado ao item número 1 da lista Top 10 OWASP?
C1 – Implementar Controle de Acesso
C1 – Gerenciar Configurações de Segurança
C1 – Corrigir Design Inseguro de Aplicações e Infraestrutura
C1 – Gestão de Logs de Segurança e Alertas de Falhas
C1 – Endereçar falhas na cadeia de suprimentos de Software
Um navegador web implementa, por padrão e sem necessidade de configuração adicional, a exclusão automática de todos os cookies, dados de sessão e histórico de navegação ao fechar cada aba individualmente, além de impedir que scripts acessem identificadores de hardware ou sensores do dispositivo para fins de identificação única. Diante desse contexto, selecione a alternativa que corretamente identifica esse navegador.
Google Chrome.
DuckDuckGo Browser.
Microsoft Edge.
Mozilla Firefox.
Safari.
“O teste de penetração, ou pentesting, envolve a simulação de ataques reais para avaliar o risco associado a possíveis violações de segurança.” (Fonte: WEIDMAN, G. Penetration testing: a hands-on introduction to hacking. San Francisco: No Starch Press, 2014. E-book. 495 p. Tradução própria.) Assinale o item correto sobre os testes de penetração.
Durante a fase de modelagem de ameaças, o analista prepara seus exploits para a fase de ataque e exploração.
Em um teste de penetração do tipo externo, o analista poderá personificar um funcionário insatisfeito que violou o perímetro.
Em um teste de penetração do tipo externo, o analista poderá simular ações de um grupo criminoso em busca de informações sigilosas.
Para a execução de um teste de penetração do tipo caixa branca, o analista tem acesso apenas ao domínio do servidor de aplicação e uma credencial de usuário.
Em busca de alcançar uma postura de segurança bem-sucedida, as organizações devem realizar, periodicamente, testes de segurança em seus ativos. Sejam estes sob a perspectiva da rede interna, rede externa, dispositivos, sistemas ou aplicativos. Assinale a alternativa que apresenta uma afirmação sobre testes de invasão, ou pentests.
Permitem a identificação de todas as vulnerabilidades de uma aplicação.
Permitem a correlação de eventos nos logs dos servidores de aplicação testados.
Verificam a presença de vulnerabilidades apenas pelo cruzamento de informações previamente existentes em dicionários de vulnerabilidades como o Common Vulnerabilities and Exposures (CVE).
Podem ser utilizados para convencer os gestores, e demais tomadores de decisões, a respeito dos riscos de segurança da organização frente a ataques reais.


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
No framework de controles CIS, versão 8, é recomendado que todas as organizações, independentemente do seu porte e setor, implementem exatamente os mesmos controles de segurança, sem necessidade de adaptação às especificidades do ambiente de TI de cada organização.
Certo
Errado
Os JSON Web Tokens (JWT)
só podem ser utilizados em aplicações móveis.
requerem obrigatoriamente uma conexão segura (HTTPS) para seu funcionamento.
servem para implementação de long-polling em aplicações web.
contêm uma estrutura de três partes: cabeçalho, payload e assinatura.
são sempre armazenados em cookies do navegador.
Salvar senhas de acesso a sistemas jurídicos no navegador é uma prática recomendada para facilitar o uso diário.
Certo
Errado
Uma analista de um tribunal está criando um documento interno com as diretrizes para implantar os controles de acordo com o Controle 18 do CIS Controls v8 sobre Teste de Invasão. Considerando as medidas de segurança abaixo:
I. Corrigir as descobertas do teste de invasão.
II. Validar as Medidas de Segurança.
III. Realizar testes de invasão internos periódicos.
Para essas medidas (I, II e III) a função de segurança a ser aplicada, respectivamente, é:
Responder, Identificar e Proteger.
Identificar, Responder e Identificar.
Proteger, Identificar e Proteger.
Proteger, Proteger e Identificar.
Recuperar, Responder e Responder.
O tipo de falha de segurança mais comum nos aplicativos web são as falhas de validação na entrada de dados. Essa vulnerabilidade abre a possibilidade de ocorrem diversos tipos de ataques. Com relação aos requisitos de segurança que um aplicativo web devem adotar, analise os itens a seguir.
I. A validação dos dados de entrada e codificação dos dados de saída nas aplicações web deve ser bem definida para evitar ataques do tipo injeção.
II. Os dados de entrada devem ser fortemente tipados e validados, devem ter intervalo e comprimento verificados e, na pior das hipóteses devem ser higienizados ou filtrados.
III. Os dados de saída dever ser criptografados em infraestruturas de PKI e armazenados em bancos de dados seguros, tornando-se pouco disponíveis para maus usos.
Está correto o que se afirma em
II e III, apenas.
I e III, apenas.
I e II, apenas.
III, apenas.
II, apenas.


Seu próximo nível começa aqui
Seu desenvolvimento não pode ter limites. Garanta sua Assinatura Ilimitada e libere uma preparação completa com os melhores professores do Brasil.
Quando se trabalha com a tecnologia, a segurança é um dos pilares mais fortes e necessários de todos os envolvidos no projeto. Testes de invasões são uma importante ferramenta para garantir a segurança contra ataques e disponibilidade da ferramenta no período máximo de tempo. Assinale a alternativa que apresenta corretamente o pentest do tipo Black Box.
O atacante tem exclusivamente conhecimento dos conceitos de engenharia de software e dos testes de caixa branca e de caixa preta
O atacante tem conhecimento interno da aplicação ou de rede de computadores
O atacante não tem conhecimento interno da aplicação ou de rede de computadores
O atacante tem alguma informação relevante do sistema, mas não de forma ampla ou total
A fundação OWASP lista alguns dos principais riscos inerentes às aplicações web. Relacione os riscos a seguir com os exemplos de vulnerabilidades.
( ) Broken Access Control
( ) Injection
( ) Cryptographic Failures
( ) Identification and Authentication Failures
1. Permitir ataques por força bruta ou outros ataques automatizados.
2. Permitir ações que necessitem de login sem que o login tenha sido feito.
3. Transmitir senhas em claro.
4. Utilizar dados inseridos pelo usuário sem validação.
A relação correta, na ordem dada, é
2 – 4 – 3 – 1.
2 – 1 – 4 – 3.
3 – 2 – 1 – 4.
3 – 2 – 4 – 1.
1 – 4 – 3 – 2.
A OWASP recomenda que as empresas implementem o OWASP Top 10 como um padrão obrigatório para garantir a segurança de seus aplicativos web.
Certo
Errado
Considerando a complexidade da segurança em aplicações WEB, qual das afirmativas a seguir oferece a justificativa mais precisa para a vitalidade da gestão de patches e atualizações no contexto da segurança de aplicações WEB?
Orquestração eficiente da infraestrutura para otimizar a resiliência operacional e a capacidade de resposta.
Implementação proativa de contramedidas contra ameaças persistentes avançadas, como ataques DDoS distribuídos.
Sincronização meticulosa de sistemas com arquiteturas legadas para preservar a interoperabilidade e minimizar descontinuidades.
Correção diligente de vulnerabilidades previamente identificadas, promovendo uma postura defensiva e aprimoramento constante da segurança em conformidade com as melhores práticas.
Acerca do OWASP TOP 10, julgue os itens a seguir.
I Em 2021, a quebra de controle de acesso ocupou a primeira posição, porque teve mais ocorrências em aplicações do que qualquer outra categoria.
II Humanos assistidos por ferramentas (TaH) são geradores de alta-frequência.
III A categoria A8:2017 - Desserialização insegura faz parte da categoria A07:2021 - Falha de identificação e autenticação.
IV Design inseguro é uma nova categoria para o OWASP TOP 10:2021.
Assinale a opção correta.
Apenas os itens I e II estão certos.
Apenas os itens I e IV estão certos.
Apenas os itens II e III estão certos.
Apenas os itens III e IV estão certos.
Todos os itens estão certos.


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
Em relação a segurança da linguagem javascript no lado do cliente na condição padrão de defesa dos navegadores web, é permitido:
gravar arquivos arbitrários no computador do cliente;
excluir arquivos arbitrários do computador do cliente;
listar diretórios arbitrários no computador do cliente;
configurar a propriedade value do HTML file upload;
fechar janelas do navegador abertas pelo javascript.
A segurança em aplicações web é um aspecto crítico no desenvolvimento de sistemas, uma vez que as vulnerabilidades podem ser exploradas para obter acesso não autorizado, manipular dados ou interromper os serviços. Controles e testes de segurança são implementados para identificar e mitigar potenciais riscos, garantindo a integridade, confidencialidade e disponibilidade das informações. Analise as afirmações a seguir sobre práticas de controle e teste de segurança em aplicações web.
I.Testes de segurança em aplicações web devem ser realizados apenas após a implementação completa do sistema, pois os testes em estágios iniciais não trazem benefícios para a detecção de vulnerabilidades.
II.O uso de mecanismos de autenticação multifatorial é uma medida que aumenta a segurança, pois exige mais de um método de verificação para conceder acesso a usuários.
III.A execução de testes de invasão (penetration testing) simula ataques reais, identificando vulnerabilidades que podem ser exploradas por invasores em produção.
IV.Controles de segurança como sanitização de entrada (input sanitization) e validação de dados de entrada são práticas que evitam ataques de injeção, como SQL Injection e Cross-Site Scripting (XSS).
V.A verificação de segurança automatizada por ferramentas de escaneamento é suficiente para garantir que uma aplicação web esteja totalmente protegida contra vulnerabilidades de segurança.
Estão corretas as afirmativas:
II, III e IV, apenas.
II, IV e V, apenas.
III, IV e V, apenas.
I, III e V, apenas.
I, II e III, apenas.
Assinale a alternativa que apresenta um composto que não pode ser utilizado para desinfecção/esterilização de superfícies metálicas.
Hipoclorito de sódio.
Álcool etílico.
Álcool isopropílico.
Plasma de peróxido de hidrogênio.
Óxido de etileno.
As atualizações de patches de segurança de fornecedores conhecidos não precisam ser avaliadas em um ambiente de teste, visto que, na verdade, elas devem ser implementadas rapidamente em produção.
Certo
Errado
Os componentes do perímetro de segurança incorporam atividades de monitoramento e filtragem do tráfego de rede para fortalecer a segurança do trânsito de dados entre redes. Esses componentes devem ser independentes para assegurar que o comprometimento de um componente não afete diretamente os demais. Um desses componentes opera no nível de aplicação e é capaz de inspecionar o conteúdo das mensagens de aplicação e fazer a intermediação do tráfego entre as estações da rede interna e os servidores externos para impor a política de segurança da organização.
Esse componente é o
IDS
Gateway VPN
Firewall Stateless
Firewall Stateful
Firewall Proxy