Questões de Concurso sobre Diretrizes para o Desenvolvimento de Software Seguro

 
 
Disciplina
Assunto 1
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
102 questões encontradas
Questões por página
20
Mais recentes
 

Uma equipe de desenvolvimento de um órgão público iniciará um novo módulo para atendimento digital de cidadãos, com tratamento de dados pessoais e dados pessoais sensíveis. Na fase de desenho da solução, o programador propõe: segregação de ambientes, perfis mínimos de acesso, registros de auditoria, revisão periódica de permissões e definição prévia de controles de segurança no fluxo de tratamento. Diante do exposto e à luz da legislação de proteção de dados e das boas práticas de desenvolvimento seguro, assinale é CORRETO afirmar que:


A

A proposta é tecnicamente adequada porque substitui a necessidade de definição de base legal para o tratamento, desde que os acessos sejam registrados em log.


B

A proposta é tecnicamente adequada uma vez que autoriza o compartilhamento irrestrito entre setores internos, desde que a infraestrutura seja própria.


C

A proposta é tecnicamente adequada pois dispensa a documentação dos fluxos de tratamento, porque a segurança lógica prevalece sobre a governança.


D

A proposta é tecnicamente adequada pois afasta a obrigação de comunicação de incidentes, desde que haja autenticação multifator para todos os usuários.


E

A proposta é tecnicamente adequada porque incorpora medidas técnicas e administrativas desde a concepção e ao longo da execução do serviço, reduzindo a exposição indevida de dados.

A integração da segurança da informação aos processos institucionais observa o princípio do privilégio mínimo, segundo o qual os acessos devem ser concedidos apenas na extensão necessária ao exercício das atribuições de cada usuário.


C

Certo


E

Errado

No que diz respeito à segurança da informação, constituem frameworks ou conjuntos de melhores práticas ou normas cujo propósito principal está relacionado à segurança da informação:


1. NIST CSF

2. ITIL

3. PMBOK


Assinale a alternativa que indica todas as afirmativas corretas.


A

É correta apenas a afirmativa 1.


B

São corretas apenas as afirmativas 1 e 2.


C

São corretas apenas as afirmativas 1 e 3.


D

São corretas apenas as afirmativas 2 e 3.


E

São corretas as afirmativas 1, 2 e 3.

Considerando as atribuições do cargo de Analista de Sistemas, especialmente no que se refere à segurança de sistemas de informação e bases de dados, assinale a alternativa que apresenta CORRETAMENTE a descrição básica da função diretamente relacionada à aplicação dos conceitos fundamentais da Lei Geral de Proteção de Dados Pessoais (LGPD - Lei nº 13.709/2018) no ambiente da saúde pública.


A

Auxiliar na definição de procedimentos de controle e de segurança dos sistemas de informação e das bases de dados, garantindo a integridade, a confidencialidade e a acessibilidade dos dados pessoais tratados nos sistemas do SUS.


B

Auxiliar na elaboração de manuais técnicos com foco na usabilidade dos sistemas, considerando requisitos legais de privacidade e proteção de dados.


C

Auxiliar na fiscalização dos dados operacionais e gerenciais, para que a integridade seja mantida.


D

Auxiliar na definição de procedimentos operacionais para controle dos sistemas de informação usados pelo SUS com foco na acessibilidade das informações consultadas.


E

Administrar a integridade dos dados operacionais do SUS durante a geração de informações, que muitas vezes pode ser confidencial.

Nos documentos que formalizam os procedimentos de segurança, as políticas de segurança são traduzidas em instruções operacionais verificáveis, o que viabiliza a execução consistente dos controles técnicos e organizacionais e a geração de evidências objetivas para auditoria e avaliação de conformidade.


C

Certo


E

Errado

Após sucessivos incidentes de segurança, uma organização decidiu rever seu processo de desenvolvimento. Em um projeto-piloto, a equipe identificou ativos críticos, definiu objetivos de segurança, levantou cenários de abuso, realizou análise de riscos e modelagem de ameaças, e propôs duas medidas concorrentes para a primeira entrega.


1) Proposta X: manter todas as funcionalidades originalmente previstas habilitadas por padrão, concentrando o esforço em testes de invasão ao final do desenvolvimento.

2) Proposta Y: restringir, por padrão, serviços e funcionalidades pouco usados, adotar configurações iniciais mais conservadoras e priorizar requisitos de segurança associados aos riscos de maior impacto.


Considerando a situação hipotética precedente e os requisitos de segurança, ciclo de vida seguro e análise de superfície de ataque, assinale a opção correta.


A

A proposta Y é mais aderente ao ciclo de vida seguro, porque combina priorização orientada a riscos com redução da superfície de ataque por meio de configurações mais restritivas desde a entrega inicial.


B

A proposta X é preferível, visto que a análise de superfície de ataque se aplicará apenas após a implantação, quando o comportamento real dos usuários já estiver consolidado.


C

A proposta Y compromete a segurança do processo, pois a desativação inicial de funcionalidades reduz a usabilidade e inviabiliza a elicitação adequada de requisitos de segurança.


D

A proposta X é mais aderente ao ciclo de vida seguro, porque testes de invasão na fase final substituem a necessidade de restringir funcionalidades por padrão.


E

As propostas X e Y são equivalentes sob a ótica de segurança, pois a definição de requisitos de segurança não altera a exposição real da aplicação, sendo seu impacto apenas documental.

A organização internacional OWASP (Open Web Application Security Project) é focada em segurança de aplicações para web.

Dentre os OWASP Top 10 Riscos de Segurança de Aplicações Web apresentados no ranking provisório de 2025, destacam-se: A01:2025 - Broken Access Control; A02:2025 - Security Misconfiguration; A03:2025 - Software Supply Chain Failures; e, A04:2025 - Cryptographic Failures. Destaca-se que a versão vigente é o OWASP Top Ten 2021, na qual verificamos dentre as primeiras posições os riscos de A01 Broken Access Control e A05 Security Misconfiguration.


Como demonstrado, o Broken Access Control figura com um importante risco de segurança de aplicações para web e significa que deve ser estabelecida uma política de


A

monitoramento que ajudem a detectar, escalar e responder a violações ativa de registro.


B

controle de acesso que imponha restrições aos usuários para inviabilizar ações fora das permissões pretendidas, o que busca minimizar o risco de falhas que levem à divulgação não autorizada, modificação ou destruição de todos os dados.


C

confirmação da identidade do usuário, por meio de autenticação e gerenciamento de sessões para proteção contra ataques


D

configuração de segurança de aplicação repetível, os sistemas correm maior risco.


E

integridade de software e dados que estão relacionadas a código e infraestrutura que não protegem contra violações de integridade.

Sobre a Segurança da Informação e as orientações constantes na LGPD, assinale a alternativa em que não deverá ser realizado o tratamento de dados pessoais sensíveis.


A

Para a proteção da vida ou da incolumidade física do titular ou de terceiro.


B

Para a realização de estudos por órgão de pesquisa, garantida, sempre que possível, a anonimização dos dados pessoais.


C

Para cumprimento de obrigação legal ou regulatória pelo controlador, mesmo sem o consentimento do titular das informações.


D

Para o compartilhamento com instituições financeiras e comércios, a respeito do perfil comportamental, com objetivo de obter vantagem econômica.

Em um centro de operações de segurança, analistas utilizam um sistema padronizado e globalmente reconhecido para referenciar de forma inequívoca falhas de segurança em produtos de software, garantindo que diferentes equipes — sejam de fabricantes, governos ou pesquisadores — estejam se comunicando sobre exatamente a mesma vulnerabilidade. Esse sistema é mantido por uma organização sem fins lucrativos sob patrocínio do governo dos Estados Unidos e serve como base para bancos de dados de ameaças e ferramentas de correção automatizada. Trata-se do:


A

CVSS.


B

NVD.


C

OWASP.


D

CVE.

A Assembleia Legislativa precisa contratar o desenvolvimento de um sistema de gestão parlamentar sob demanda e garantir sua sustentação contínua. O Analista de Segurança deve estruturar o modelo contratual que melhor equilibre controle técnico, conformidade e economicidade. A solução adequada prevê que


A

o desenvolvimento sob demanda seja contratado via fábrica de software com métrica de ponto de função, a sustentação seja objeto de contrato autônomo com ANS por severidade, e a escolha entre IaaS e PaaS seja orientada pelo nível de controle operacional que o órgão pretende manter sobre o ambiente.


B

o sistema seja desenvolvido sob demanda com entrega por sprints documentados, a sustentação seja incorporada ao contrato de desenvolvimento para simplificar a gestão e a infraestrutura seja contratada via SaaS para eliminar a necessidade de gerenciamento de plataforma pela equipe interna.


C

o desenvolvimento seja contratado como software sob demanda via fábrica de software, com entregas medidas por pontos de função, e a sustentação seja coberta por contrato SaaS com o mesmo fornecedor, unificando responsabilidades técnicas e contratuais.


D

o licenciamento de software pronto cubra as funcionalidades parlamentares, com customizações entregues pela fábrica de software sob contrato separado, e a infraestrutura seja provisionada via IaaS para manter o controle do ambiente pelo órgão.


E

a fábrica de software desenvolva o sistema sob demanda com métricas de produtividade por ponto de função, a sustentação seja contratada separadamente com SLA definido por severidade de chamados e a infraestrutura seja provisionada via PaaS para reduzir a gestão operacional.

Em um ambiente de Tecnologia da Informação, o princípio da Segregação de Funções (SoD - Separation of Duties) é rigorosamente aplicado. Um Analista de Sistemas é designado para desenvolver e testar novas funcionalidades em um sistema de missão crítica. Conforme a política de segurança, esse mesmo analista não possui permissão para realizar a implementação (deployment) do código final no ambiente de produção.


O seguinte risco ou ameaça de segurança e governança o princípio da Segregação de Funções é projetado primariamente para mitigar o problema nesse cenário específico:


A

Risco de Phishing e engenharia social.


B

Risco de ataques de Negação de Serviço (DoS).


C

Risco de conluio e fraude interna.


D

Risco de indisponibilidade por falha de hardware.


E

Risco de exploração de vulnerabilidades de Zero-Day.

Atualmente, a segurança dos ativos de uma empresa é uma das atividades que mais chamam a atenção e que preocupam os administradores de rede. Nesse contexto, um processo é utilizado com o objetivo de tornar o sistema preparado para enfrentar tentativas de ataque, incluindo as redes, softwares, hardwares e firmwares, bem como infraestruturas de TI mais resistentes a ataques. É um termo que corresponde a uma técnica de blindagem de sistemas para mapeamento das ameaças, mitigação dos riscos e execução das atividades corretivas com foco na infraestrutura. Pode ser traduzido como endurecimento ou mesmo blindagem e se refere a ajustes finos efetuados no sistema, após uma instalação. Tem como finalidade a proteção do sistema contra ameaças desconhecidas. Esse processo corresponde a um termo conhecido como:


A

Hardening


B

Shapening


C

Awakening


D

Deepening


E

Weakening

O perito analisa dispositivos Android invadidos e precisa compreender como o sandbox e o controle de acesso evoluíram. Sobre as alterações de segurança introduzidas nas versões do Android, assinale a opção correta.


A

O Android 5.0 não possuía MAC ativo.


B

O Android 8.0 passou a liberar todas as syscalls para todos os apps.


C

O Android 10 introduziu o Scoped Storage, limitando a visibilidade do sistema de arquivos pelos apps.


D

O Android 9.0 exige sandboxes adicionais para apps privilegiados.


E

No Android 6.0 não havia isolamento por usuário.

As funções principais do framework de segurança cibernética NIST CSF 2.0 são:


1. Governar

2. Prevenir

3. Identificar

4. Proteger

5. Detectar

6. Responder

7. Recuperar

8. Monitorar


Assinale a alternativa que indica todas as afirmativas corretas.


A

Apenas as funções 1, 2, 4, 5, 6 e 7.


B

Apenas as funções 1, 3, 4, 5, 6 e 7.


C

Apenas as funções 2, 3, 4, 6, 7 e 8.


D

Apenas as funções 2, 4, 5, 6, 7 e 8.


E

Apenas as funções 3, 4, 5, 6, 7 e 8.

O projeto OWASP Top 10 é amplamente reconhecido como um dos referenciais mais importantes na área de segurança cibernética.


Sobre o significado, o objetivo e a abrangência desse documento, é correto afirmar que ele representa:


A

Uma norma de conformidade obrigatória, com força de lei internacional, que estabelece sanções administrativas para empresas de desenvolvimento de software que não implementarem os controles técnicos descritos na lista.


B

Um documento de conscientização e um referencial técnico que elenca os riscos de segurança mais críticos em aplicações web, servindo como um guia baseado em consenso para que as organizações priorizem seus esforços de mitigação e desenvolvimento seguro.


C

Uma ferramenta de software proprietária destinada à execução de testes de intrusão (pentests) automatizados, capaz de identificar e corrigir vulnerabilidades em sistemas operacionais e dispositivos de rede.


D

Um manual de instruções específico para a configuração de firewalls de rede e sistemas de prevenção de intrusão (IPS), focado primariamente na proteção contra ataques de negação de serviço (DoS) em nível de transporte.


E

Uma lista estática de vulnerabilidades de código que, uma vez sanadas em uma aplicação específica, garante a imunidade total do sistema contra qualquer ameaça cibernética futura por um período de cinco anos.

Uma Secretaria da Fazenda de um grande estado está reformulando sua estratégia de segurança cibernética após uma série de incidentes. Investigações revelaram que as violações exploraram falhas únicas em controles internos: um ataque de phishing “bypassou" o filtro de e-mails, um ransomware explorou uma vulnerabilidade não corrigida em um servidor e um acesso interno indevido foi possível devido a permissões excessivas. Em face desses incidentes, a equipe de segurança propôs a adoção do princípio de Defesa em Profundidade definida por


A

implementação da solução de segurança mais avançada e abrangente do mercado (como um NGFW) em cada ponto da rede, criando uma barreira única e impenetrável que elimina a necessidade de outros controles.


B

ser sinônimo da filosofia Zero Trust. Portanto, sua implementação correta se resume à adoção estrita do princípio de “nunca confiar, sempre verificar” para usuários e dispositivos.


C

priorizar a proteção do perimetro da rede. Sua implementação correta requer o fortalecimento máximo dos controles de borda (como firewalls e IPS), assumindo que as ameaças mais críticas sempre vêm de fontes externas.


D

uma estratégia que emprega múltiplas camadas de controles heterogêneos e sobrepostos (físicos, técnicos e administrativos), de modo que a falha ou o bypass de uma camada seja contido pela próxima.


E

uma estratégia reativa. Sua implementação correta foca na implantação de uma variedade de ferramentas de detecção e resposta (como EDR e SIEM), confiando que, se uma ameaça passar por uma camada, ela será inevitavelmente detectada e contida pelas camadas subsequentes de monitoramento.

A Metodologia OWASP é amplamente utilizada para orientar organizações no desenvolvimento de aplicações seguras, oferecendo listas, frameworks, guias e práticas recomendadas para reduzir vulnerabilidades comuns. Com relação aos princípios e documentos oficiais mantidos pelo OWASP, assinale a alternativa correta sobre essa metodologia.


A

O OWASP Top 10 é uma norma obrigatória que define requisitos legais para certificação de segurança de aplicações.


B

O OWASP Top 10 apresenta um conjunto das dez vulnerabilidades mais críticas em aplicações web, atualizadas periodicamente.


C

O OWASP ASVS é um guia destinado exclusivamente à análise de malware encontrado em servidores web.


D

O OWASP SAMM é um modelo que descreve apenas práticas de criptografia para aplicações inseguras.


E

O OWASP não fornece materiais gratuitos; seus documentos são pagos e de acesso limitado.

De acordo com a ISO/IEC 27002, existem três pilares que formam a base para a proteção de dados, garantindo, assim, a proteção da informação, a inviolabilidade e a prontidão de uso.


A tríade que compõe as propriedades de segurança da informação é


A

Controle, Propósito e Orientação.


B

Controle do Acesso às Informações, Segurança Cibernética e Disponibilidade Contínua.


C

Aprovação, Auditoria e Controle.


D

Confidencialidade, Integridade e Disponibilidade.


E

Controle de Acesso, Criptografia e Serviços Online.

Considere a seguinte situação hipotética:


Uma equipe de desenvolvedores é responsável por uma API Node.js utilizada em todas as aplicações da organização. Essa API utiliza diversas dependências do Node Package Manager (NPM), incluindo bibliotecas populares para autenticação e manipulação de dados.


Durante a execução automática da esteira de CI/CD, uma nova versão (minor) de uma dependência amplamente utilizada é instalada automaticamente após um npm install, pois o package.json está configurado com "^". Horas depois, a equipe de segurança cibernética notifica que essa nova versão foi comprometida por um ataque à cadeia de suprimentos, contendo código malicioso que exfiltra variáveis de ambiente.


Sua equipe não possui política formal de versionamento fixo (version pinning) nem processo estruturado de verificação de integridade de dependências para o projeto da API.


A equipe deve adotar medida(s) para prevenir riscos relacionados à cadeia de suprimentos de software.


Assinale a alternativa que representa a decisão MAIS ADERENTE às recomendações da OWASP TOP 10:


A

Fixar versões exatas das dependências utilizadas no projeto e integrar validação automatizada de segurança das dependências no pipeline de CI/CD.


B

Manter o uso de versões com "^" no package.json, mas executar npm audit manualmente antes de cada deploy em produção.


C

Remover imediatamente a dependência comprometida e substituí-la por um fork próprio hospedado no repositório interno da empresa.


D

Permitir atualizações automáticas apenas para dependências consideradas maduras e com grande número de downloads semanais.

 
 
Gerar simulado