

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
A análise estática de um vírus se concentra na execução do código malicioso em um ambiente controlado, como uma sandbox, a fim de se observar seu comportamento dinâmico no que concerne, por exemplo, a chamadas de sistema, modificações no registro e comunicações de rede.
Certo
Errado
No contexto de análise dinâmica de código de malware, é correto afirmar:
é adequada a execução desse código em ambiente de sandbox.
para que se tenha segurança máxima, o código representado em mnemônicos assembly é impresso em papel e investigado de forma manual por uma analista.
caracteriza-se pela análise de código de máquina de uma plataforma (p.ex.: ARM) realizada por ferramentas que executam em outras plataformas (p.ex.: x86).
não ocorre execução do código suspeito.
é aplicável a malware baseado em código interpretado de macros embutidas em arquivos de documentos, mas não a arquivos binários executáveis.
Uma das estratégias avançadas do DevSecOps para a garantia da segurança do software em ambientes de nuvem é a implementação de
testes de segurança limitados à fase de implantação, para que o software esteja protegido antes de ser disponibilizado.
monitoramento de segurança em servidores locais, que torna desnecessária a análise em ambientes de nuvem.
segurança como código (security as code), que permite que políticas de segurança sejam definidas e aplicadas automaticamente no ambiente de desenvolvimento.
restrição do acesso ao código-fonte para a equipe de segurança, para maior proteção contra ataques externos.
firewalls para proteger as aplicações em nuvem, que torna desnecessárias outras medidas de segurança.
Durante a fase de testes de segurança de uma aplicação, um analista submete entradas de dados aleatórias e inválidas com o objetivo de explorar falhas na manipulação de buffers ou exceções não tratadas. Essas entradas são alimentadas através de uma interface web, onde o sistema deve ser capaz de lidar com erros sem comprometer a segurança ou estabilidade. O analista observa e registra as falhas para posterior correção. Assinale a técnica que melhor descreve esse procedimento de testes.
Fuzzing.
DAST.
SAST.
IAST.
O time de DevSecOps está avaliando duas ferramentas de teste de segurança. A Ferramenta A verifica a aplicação em execução, simulando ataques externos através da interface web. A Ferramenta B analisa o código-fonte estaticamente, sem executá-lo, em busca de padrões de código inseguros.
A Ferramenta A e a Ferramenta B são exemplos dos seguintes tipos de análise de segurança, respectivamente,
Interactive Application Security Testing (IAST) e Software Composition Analysis (SCA).
Vulnerability Scanning e Penetration Testing.
Dynamic Application Security Testing (DAST) e Static Application Security Testing (SAST)
Runtime Application Self-Protection (RASP) e DAST.
Acceptance Testing e Unit Testing.


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
“O teste de ____________ é um método de teste de intrusão em que o testador tem um conhecimento limitado ou nulo sobre a infraestrutura interna do sistema alvo. Nesse tipo de teste, o intruso simula um ataque externo, comum por parte de indivíduos mal-intencionados que não têm acesso prévio às informações detalhadas do sistema. Esse tipo de abordagem é útil para entender como um atacante pode explorar vulnerabilidades visíveis sem o conhecimento do ___________ do sistema. Além disso, esse método também ajuda a avaliar a eficácia das políticas de ____________ e resposta a ____________ de uma organização a partir de uma perspectiva externa.” Assinale a alternativa que completa correta e sequencialmente a afirmativa anterior.
gray box / software / mitigação / riscos
black box / design / segurança / incidentes
white box / hardware / controle / incidentes
black box / design / segurança / emergências
Em uma empresa, foi resolvido, para aumentar o grau de segurança da rede, instalar uma solução de segurança baseada no método Breach and Attack Simulation (BAS). Para que essa solução seja bem-sucedida, é necessário que seja conduzido o ciclo de vida dessa solução na ordem correta e de forma plena.
Sendo assim, esse ciclo de vida de testes BAS precisa ser constituído das seguintes etapas:
configurar defesas contra ameaças e ataques; simular e comparar resultados desses ataques; identificar ataques e informar relatórios diários de ataques.
configurar defesas contra ameaças e ataques; visualizar relatório com os resultados; realizar simulações de ataques e corrigir e mitigar as vulnerabilidades encontradas.
inserir dados novos de segurança; testar ameaças e ataques comuns; alterar os relatórios de resultados e simular outras vulnerabilidades sobre demanda.
simular as ameaças possíveis; alterar dados de segurança conforme as vulnerabilidades; classificar e priorizar as vulnerabilidades e informar relatórios diários de ataques.
simular ameaças e ataques; visualizar relatórios com os resultados; classificar e priorizar as vulnerabilidades e corrigir e mitigar as vulnerabilidades encontradas.
Integração, entrega e implementação contínuas e com segurança em todo o ciclo de vida do desenvolvimento de software são os princípios básicos do DevOps.
Certo
Errado
Considerando os desafios complexos relacionados à segurança em Banco de Dados e Desenvolvimento Seguro de Software, qual das seguintes estratégias representa uma abordagem avançada para mitigar riscos de segurança e proteger efetivamente dados sensíveis?
Uso de ferramentas de monitoramento de integridade e auditoria contínua.
Utilização de senhas complexas e atualização regular de chaves criptográficas.
Implementação de firewalls de aplicação e monitoramento de tráfego de rede.
Adoção de técnicas de ofuscação de código e estabelecimento de controle de acesso granular.
Uma das diferenças entre DAST e SAST é que enquanto o primeiro é uma abordagem de caixa preta, sem acesso ao código-fonte, o outro, é uma abordagem de caixa branca, que analisa o código fonte durante a fase de desenvolvimento.
Certo
Errado