Questões de Concurso sobre DAST (Dynamic Application Security Testing)

 
 
Disciplina
Assunto 1
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
10 questões encontradas
Questões por página
20
Mais recentes
 

A análise estática de um vírus se concentra na execução do código malicioso em um ambiente controlado, como uma sandbox, a fim de se observar seu comportamento dinâmico no que concerne, por exemplo, a chamadas de sistema, modificações no registro e comunicações de rede.


C

Certo


E

Errado

No contexto de análise dinâmica de código de malware, é correto afirmar:


A

é adequada a execução desse código em ambiente de sandbox.


B

para que se tenha segurança máxima, o código representado em mnemônicos assembly é impresso em papel e investigado de forma manual por uma analista.


C

caracteriza-se pela análise de código de máquina de uma plataforma (p.ex.: ARM) realizada por ferramentas que executam em outras plataformas (p.ex.: x86).


D

não ocorre execução do código suspeito.


E

é aplicável a malware baseado em código interpretado de macros embutidas em arquivos de documentos, mas não a arquivos binários executáveis.

Uma das estratégias avançadas do DevSecOps para a garantia da segurança do software em ambientes de nuvem é a implementação de


A

testes de segurança limitados à fase de implantação, para que o software esteja protegido antes de ser disponibilizado.


B

monitoramento de segurança em servidores locais, que torna desnecessária a análise em ambientes de nuvem.


C

segurança como código (security as code), que permite que políticas de segurança sejam definidas e aplicadas automaticamente no ambiente de desenvolvimento.


D

restrição do acesso ao código-fonte para a equipe de segurança, para maior proteção contra ataques externos.


E

firewalls para proteger as aplicações em nuvem, que torna desnecessárias outras medidas de segurança.

Durante a fase de testes de segurança de uma aplicação, um analista submete entradas de dados aleatórias e inválidas com o objetivo de explorar falhas na manipulação de buffers ou exceções não tratadas. Essas entradas são alimentadas através de uma interface web, onde o sistema deve ser capaz de lidar com erros sem comprometer a segurança ou estabilidade. O analista observa e registra as falhas para posterior correção. Assinale a técnica que melhor descreve esse procedimento de testes.


A

Fuzzing.


B

DAST.


C

SAST.


D

IAST.

O time de DevSecOps está avaliando duas ferramentas de teste de segurança. A Ferramenta A verifica a aplicação em execução, simulando ataques externos através da interface web. A Ferramenta B analisa o código-fonte estaticamente, sem executá-lo, em busca de padrões de código inseguros.


A Ferramenta A e a Ferramenta B são exemplos dos seguintes tipos de análise de segurança, respectivamente,


A

Interactive Application Security Testing (IAST) e Software Composition Analysis (SCA).


B

Vulnerability Scanning e Penetration Testing.


C

Dynamic Application Security Testing (DAST) e Static Application Security Testing (SAST)


D

Runtime Application Self-Protection (RASP) e DAST.


E

Acceptance Testing e Unit Testing.

“O teste de ____________ é um método de teste de intrusão em que o testador tem um conhecimento limitado ou nulo sobre a infraestrutura interna do sistema alvo. Nesse tipo de teste, o intruso simula um ataque externo, comum por parte de indivíduos mal-intencionados que não têm acesso prévio às informações detalhadas do sistema. Esse tipo de abordagem é útil para entender como um atacante pode explorar vulnerabilidades visíveis sem o conhecimento do ___________ do sistema. Além disso, esse método também ajuda a avaliar a eficácia das políticas de ____________ e resposta a ____________ de uma organização a partir de uma perspectiva externa.” Assinale a alternativa que completa correta e sequencialmente a afirmativa anterior.


A

gray box / software / mitigação / riscos


B

black box / design / segurança / incidentes


C

white box / hardware / controle / incidentes


D

black box / design / segurança / emergências

Em uma empresa, foi resolvido, para aumentar o grau de segurança da rede, instalar uma solução de segurança baseada no método Breach and Attack Simulation (BAS). Para que essa solução seja bem-sucedida, é necessário que seja conduzido o ciclo de vida dessa solução na ordem correta e de forma plena.

Sendo assim, esse ciclo de vida de testes BAS precisa ser constituído das seguintes etapas:


A

configurar defesas contra ameaças e ataques; simular e comparar resultados desses ataques; identificar ataques e informar relatórios diários de ataques.


B

configurar defesas contra ameaças e ataques; visualizar relatório com os resultados; realizar simulações de ataques e corrigir e mitigar as vulnerabilidades encontradas.


C

inserir dados novos de segurança; testar ameaças e ataques comuns; alterar os relatórios de resultados e simular outras vulnerabilidades sobre demanda.


D

simular as ameaças possíveis; alterar dados de segurança conforme as vulnerabilidades; classificar e priorizar as vulnerabilidades e informar relatórios diários de ataques.


E

simular ameaças e ataques; visualizar relatórios com os resultados; classificar e priorizar as vulnerabilidades e corrigir e mitigar as vulnerabilidades encontradas.

Integração, entrega e implementação contínuas e com segurança em todo o ciclo de vida do desenvolvimento de software são os princípios básicos do DevOps.


C

Certo


E

Errado

Considerando os desafios complexos relacionados à segurança em Banco de Dados e Desenvolvimento Seguro de Software, qual das seguintes estratégias representa uma abordagem avançada para mitigar riscos de segurança e proteger efetivamente dados sensíveis?


A

Uso de ferramentas de monitoramento de integridade e auditoria contínua.


B

Utilização de senhas complexas e atualização regular de chaves criptográficas.


C

Implementação de firewalls de aplicação e monitoramento de tráfego de rede.


D

Adoção de técnicas de ofuscação de código e estabelecimento de controle de acesso granular.

Uma das diferenças entre DAST e SAST é que enquanto o primeiro é uma abordagem de caixa preta, sem acesso ao código-fonte, o outro, é uma abordagem de caixa branca, que analisa o código fonte durante a fase de desenvolvimento.


C

Certo


E

Errado

 
 
Gerar simulado