

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
Um estudante de segurança da informação realizou uma avaliação de segurança de uma aplicação web em ambiente de testes, e acessou a aplicação por meio de um navegador, inserindo o seguinte código em um campo de entrada de dados:
<script>alert('teste')</script>
Ao submeter a requisição, a aplicação retornou uma resposta que resultou na exibição de um alerta no navegador, evidenciando a execução do script inserido.
A técnica empregada caracteriza um tipo de análise de software conhecido como
análise estática de código, pois o comportamento da aplicação foi avaliado sem a necessidade de execução.
revisão de código manual, com foco na identificação de vulnerabilidades diretamente no código-fonte.
análise dinâmica de software, baseada na interação com a aplicação em execução e a avaliação de seu comportamento em tempo de execução.
uso de linters, para identificação de falhas sintáticas e más práticas de programação.
teste unitário, voltado à validação de componentes isolados do sistema.
A análise estática de um vírus se concentra na execução do código malicioso em um ambiente controlado, como uma sandbox, a fim de se observar seu comportamento dinâmico no que concerne, por exemplo, a chamadas de sistema, modificações no registro e comunicações de rede.
Certo
Errado
No contexto de análise dinâmica de código de malware, é correto afirmar:
é adequada a execução desse código em ambiente de sandbox.
para que se tenha segurança máxima, o código representado em mnemônicos assembly é impresso em papel e investigado de forma manual por uma analista.
caracteriza-se pela análise de código de máquina de uma plataforma (p.ex.: ARM) realizada por ferramentas que executam em outras plataformas (p.ex.: x86).
não ocorre execução do código suspeito.
é aplicável a malware baseado em código interpretado de macros embutidas em arquivos de documentos, mas não a arquivos binários executáveis.
Uma das estratégias avançadas do DevSecOps para a garantia da segurança do software em ambientes de nuvem é a implementação de
testes de segurança limitados à fase de implantação, para que o software esteja protegido antes de ser disponibilizado.
monitoramento de segurança em servidores locais, que torna desnecessária a análise em ambientes de nuvem.
segurança como código (security as code), que permite que políticas de segurança sejam definidas e aplicadas automaticamente no ambiente de desenvolvimento.
restrição do acesso ao código-fonte para a equipe de segurança, para maior proteção contra ataques externos.
firewalls para proteger as aplicações em nuvem, que torna desnecessárias outras medidas de segurança.
Durante a fase de testes de segurança de uma aplicação, um analista submete entradas de dados aleatórias e inválidas com o objetivo de explorar falhas na manipulação de buffers ou exceções não tratadas. Essas entradas são alimentadas através de uma interface web, onde o sistema deve ser capaz de lidar com erros sem comprometer a segurança ou estabilidade. O analista observa e registra as falhas para posterior correção. Assinale a técnica que melhor descreve esse procedimento de testes.
Fuzzing.
DAST.
SAST.
IAST.
O time de DevSecOps está avaliando duas ferramentas de teste de segurança. A Ferramenta A verifica a aplicação em execução, simulando ataques externos através da interface web. A Ferramenta B analisa o código-fonte estaticamente, sem executá-lo, em busca de padrões de código inseguros.
A Ferramenta A e a Ferramenta B são exemplos dos seguintes tipos de análise de segurança, respectivamente,
Interactive Application Security Testing (IAST) e Software Composition Analysis (SCA).
Vulnerability Scanning e Penetration Testing.
Dynamic Application Security Testing (DAST) e Static Application Security Testing (SAST)
Runtime Application Self-Protection (RASP) e DAST.
Acceptance Testing e Unit Testing.
“O teste de ____________ é um método de teste de intrusão em que o testador tem um conhecimento limitado ou nulo sobre a infraestrutura interna do sistema alvo. Nesse tipo de teste, o intruso simula um ataque externo, comum por parte de indivíduos mal-intencionados que não têm acesso prévio às informações detalhadas do sistema. Esse tipo de abordagem é útil para entender como um atacante pode explorar vulnerabilidades visíveis sem o conhecimento do ___________ do sistema. Além disso, esse método também ajuda a avaliar a eficácia das políticas de ____________ e resposta a ____________ de uma organização a partir de uma perspectiva externa.” Assinale a alternativa que completa correta e sequencialmente a afirmativa anterior.
gray box / software / mitigação / riscos
black box / design / segurança / incidentes
white box / hardware / controle / incidentes
black box / design / segurança / emergências
Em uma empresa, foi resolvido, para aumentar o grau de segurança da rede, instalar uma solução de segurança baseada no método Breach and Attack Simulation (BAS). Para que essa solução seja bem-sucedida, é necessário que seja conduzido o ciclo de vida dessa solução na ordem correta e de forma plena.
Sendo assim, esse ciclo de vida de testes BAS precisa ser constituído das seguintes etapas:
configurar defesas contra ameaças e ataques; simular e comparar resultados desses ataques; identificar ataques e informar relatórios diários de ataques.
configurar defesas contra ameaças e ataques; visualizar relatório com os resultados; realizar simulações de ataques e corrigir e mitigar as vulnerabilidades encontradas.
inserir dados novos de segurança; testar ameaças e ataques comuns; alterar os relatórios de resultados e simular outras vulnerabilidades sobre demanda.
simular as ameaças possíveis; alterar dados de segurança conforme as vulnerabilidades; classificar e priorizar as vulnerabilidades e informar relatórios diários de ataques.
simular ameaças e ataques; visualizar relatórios com os resultados; classificar e priorizar as vulnerabilidades e corrigir e mitigar as vulnerabilidades encontradas.
Integração, entrega e implementação contínuas e com segurança em todo o ciclo de vida do desenvolvimento de software são os princípios básicos do DevOps.
Certo
Errado
Considerando os desafios complexos relacionados à segurança em Banco de Dados e Desenvolvimento Seguro de Software, qual das seguintes estratégias representa uma abordagem avançada para mitigar riscos de segurança e proteger efetivamente dados sensíveis?
Uso de ferramentas de monitoramento de integridade e auditoria contínua.
Utilização de senhas complexas e atualização regular de chaves criptográficas.
Implementação de firewalls de aplicação e monitoramento de tráfego de rede.
Adoção de técnicas de ofuscação de código e estabelecimento de controle de acesso granular.
Uma das diferenças entre DAST e SAST é que enquanto o primeiro é uma abordagem de caixa preta, sem acesso ao código-fonte, o outro, é uma abordagem de caixa branca, que analisa o código fonte durante a fase de desenvolvimento.
Certo
Errado