Questões de Concurso sobre SAST (Static Application Security Testing)

 
 
Disciplina
Assunto 1
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
34 questões encontradas
Questões por página
20
Mais recentes
 

Uma empresa está modernizando seu processo de desenvolvimento adotando o Azure DevOps e aplicando as diretrizes do Secure Development Lifecycle (SDL). O pipeline de CI/CD foi configurado para incluir SAST usando o SonarQube e DAST com o OWASP ZAP. O objetivo é reduzir falhas de segurança desde a codificação até a execução em ambientes de teste. Em relação ao contexto apresentado, analise as assertivas a seguir:


I. O SAST (SonarQube) deve rodar durante as etapas de build no Azure DevOps, analisando o código-fonte para encontrar vulnerabilidades como injeção de SQL e falhas de autenticação, podendo bloquear a pipeline antes do deploy.

II. O DAST (OWASP ZAP) deve ser executado no ambiente de testes, realizando ataques simulados contra o aplicativo já em execução, detectando problemas como configurações inseguras de HTTP headers e falhas de autorização.

III. O DAST depende de acesso ao código-fonte para localizar vulnerabilidades em tempo de execução.

IV. A execução combinada de SAST e DAST no pipeline cobre vulnerabilidades tanto estáticas (no código) quanto dinâmicas (em runtime), fortalecendo a segurança em múltiplas camadas.


Quais estão corretas?


A

Apenas l e II.


B

Apenas II e III.


C

Apenas IIl e IV.


D

Apenas I, Il e IV.


E

I, II, IIl e lV.

Uma equipe de segurança de um tribunal está revisando suas práticas de desenvolvimento de software. Durante uma auditoria interna, identificou-se que os requisitos de segurança das infraestruturas e processos de desenvolvimento não estão formalizados. De acordo com o Secure Software Development Framework (SSDF) versão 1.1, a medida mais alinhada à tarefa PO.1.1 da prática Preparar a Organização (PO), que foca em identificar e documentar todos os requisitos de segurança para as infraestruturas e processos de desenvolvimento de software, é


A

implementar um plano de comunicação institucional que informe os usuários finais sempre que forem identificadas falhas de segurança em ambientes de produção.


B

revisar a documentação técnica dos sistemas legados para verificar possíveis falhas estruturais que indiquem a necessidade de modernização ou substituição.


C

estabelecer diretrizes para que fornecedores compartilhem periodicamente indicadores técnicos e métricas de segurança sobre os produtos entregues.


D

criar um repositório centralizado contendo as rotinas de backup e restauração dos ambientes de produção, homologação e testes automatizados.


E

definir políticas para proteger a infraestrutura de desenvolvimento e processos ao longo do ciclo de vida de desenvolvimento de software, incluindo componentes de software de terceiros.

IAST é uma ferramenta de teste de segurança de aplicativos que combina SAST e DAST, com a inserção de agentes no código em execução, para coleta de informações sobre seu comportamento.


C

Certo


E

Errado

O SonarQube exige que todo código analisado seja compilado antes da execução da análise estática, mesmo para linguagens interpretadas como Python ou JavaScript.


C

Certo


E

Errado

Testes de segurança do tipo SAST envolvem


A

testes automatizados que escaneiam uma aplicação em execução na busca por vulnerabilidades.


B

testes automatizados que escaneiam um servidor por portas TCP e UDP abertas.


C

simulações de ataques de engenharia social.


D

a análise do código-fonte da aplicação.


E

o desligamento abrupto da energia elétrica, seguido de religamento, para determinar se os servidores e suas aplicações retornarão automaticamente ao funcionamento em estado estável.

A escolha entre adotar ferramentas de análise estática ou dinâmica depende principalmente do que o desenvolvedor quer, pois cada teste tem um propósito diferente e, por essa razão, deve ser realizado para ações e momentos específicos. A ferramenta IAST por exemplo, apresenta a seguinte peculiaridade:


A

Identificam os problemas de tempo de execução (falhas de autenticação, configuração de rede ou problemas que surgem após o login).


B

Suporta a linguagens de programação e estruturas personalizadas prontas para uso.


C

Não retarda a operação do aplicativo.


D

Pode ser integrado em pipelines de CI / CD (integração e implantação contínuas) com facilidade.


E

Os custos são maximizados devido a uma abordagem chamada Shift-left, o que significa que é realizada durante os estágios iniciais e finais do ciclo de vida do projeto.

Tendo em vista que análise estática de código-fonte é uma técnica utilizada para examinar o código de um programa sem executá-lo, e que essa análise pode detectar possíveis erros, vulnerabilidades de segurança, violações de estilo e outras questões de qualidade do código, assinale a opção correta.


A

Ao se utilizar SonarQube, não é possível aplicar os princípios de Clean Code de maneira sistemática.


B

No Clean Code, as funções devem ser grandes e simples.


C

O SonarQube, que é uma ferramenta pouco popular para análise do código, oferece um processo para gerir a qualidade do código-fonte, analisando-o para apenas sugerir problemas.


D

Clean Code é um conjunto de princípios e práticas que visam tornar o código mais legível, compreensível e sustentável.


E

Os recursos do SonarQube não incluem suporte às linguagens JavaScript, TypeScript e Python.

Analisadores estáticos são particularmente importantes para determinadas linguagens de programação. A análise estática pode descobrir um grande número de erros potenciais e reduzir bastante os custos de teste.

Assinale a opção que contém a relação correta entre possíveis problemas encontrados pela análise estática de código e sua respectiva classe de defeitos.


A

Variáveis não declaradas são da classe defeitos de controle.


B

Funções e procedimentos não chamados são da classe defeitos de dados.


C

Ponteiros não atribuídos são da classe de defeitos de gerenciamento de armazenamento.


D

Código inacessível é da classe de defeitos de interface.


E

Possíveis violações de limites de vetor são da classe de defeitos de entrada/saída.

O SonarQube pode ser descrito como


A

uma ferramenta de testes de unidade para garantir a cobertura de código em projetos Java.


B

uma plataforma de análise estática de código.


C

um ambiente de desenvolvimento integrado para a programação de aplicativos.


D

uma linguagem de programação para desenvolvimento web.

Desenvolvimento seguro é um conjunto de práticas que visam incorporar a segurança em todas as fases do ciclo de vida do desenvolvimento de software. As técnicas de análise de segurança de aplicações desempenham um papel crucial na identificação e mitigação de vulnerabilidades.


Assinale a opção que indica a técnica usada para analisar o código-fonte de uma aplicação em busca de vulnerabilidades, sem executar essa aplicação.


A

DAST (Dynamic Application Security Testing).


B

SAST (Static Application Security Testing).


C

IAST (Interactive Application Security Testing).


D

Black Box Testing.


E

Fuzz Testing.

Considerando os desafios complexos relacionados à segurança em Banco de Dados e Desenvolvimento Seguro de Software, qual das seguintes estratégias representa uma abordagem avançada para mitigar riscos de segurança e proteger efetivamente dados sensíveis?


A

Uso de ferramentas de monitoramento de integridade e auditoria contínua.


B

Utilização de senhas complexas e atualização regular de chaves criptográficas.


C

Implementação de firewalls de aplicação e monitoramento de tráfego de rede.


D

Adoção de técnicas de ofuscação de código e estabelecimento de controle de acesso granular.

O teste de segurança estático (SAST) trabalha diretamente com o código e é empregado de forma complementar ao teste de segurança dinâmico (DAST).


C

Certo


E

Errado

Uma das diferenças entre DAST e SAST é que enquanto o primeiro é uma abordagem de caixa preta, sem acesso ao código-fonte, o outro, é uma abordagem de caixa branca, que analisa o código fonte durante a fase de desenvolvimento.


C

Certo


E

Errado

Ao contrário do teste de segurança estático (SAST) e do teste de segurança dinâmico (DAST), o teste interativo de segurança (IAST) opera dentro do aplicativo, além de permitir uma saída mais precisa.


C

Certo


E

Errado

 
1
 
Gerar simulado