

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
Uma empresa está modernizando seu processo de desenvolvimento adotando o Azure DevOps e aplicando as diretrizes do Secure Development Lifecycle (SDL). O pipeline de CI/CD foi configurado para incluir SAST usando o SonarQube e DAST com o OWASP ZAP. O objetivo é reduzir falhas de segurança desde a codificação até a execução em ambientes de teste. Em relação ao contexto apresentado, analise as assertivas a seguir:
I. O SAST (SonarQube) deve rodar durante as etapas de build no Azure DevOps, analisando o código-fonte para encontrar vulnerabilidades como injeção de SQL e falhas de autenticação, podendo bloquear a pipeline antes do deploy.
II. O DAST (OWASP ZAP) deve ser executado no ambiente de testes, realizando ataques simulados contra o aplicativo já em execução, detectando problemas como configurações inseguras de HTTP headers e falhas de autorização.
III. O DAST depende de acesso ao código-fonte para localizar vulnerabilidades em tempo de execução.
IV. A execução combinada de SAST e DAST no pipeline cobre vulnerabilidades tanto estáticas (no código) quanto dinâmicas (em runtime), fortalecendo a segurança em múltiplas camadas.
Quais estão corretas?
Apenas l e II.
Apenas II e III.
Apenas IIl e IV.
Apenas I, Il e IV.
I, II, IIl e lV.
Uma equipe de segurança de um tribunal está revisando suas práticas de desenvolvimento de software. Durante uma auditoria interna, identificou-se que os requisitos de segurança das infraestruturas e processos de desenvolvimento não estão formalizados. De acordo com o Secure Software Development Framework (SSDF) versão 1.1, a medida mais alinhada à tarefa PO.1.1 da prática Preparar a Organização (PO), que foca em identificar e documentar todos os requisitos de segurança para as infraestruturas e processos de desenvolvimento de software, é
implementar um plano de comunicação institucional que informe os usuários finais sempre que forem identificadas falhas de segurança em ambientes de produção.
revisar a documentação técnica dos sistemas legados para verificar possíveis falhas estruturais que indiquem a necessidade de modernização ou substituição.
estabelecer diretrizes para que fornecedores compartilhem periodicamente indicadores técnicos e métricas de segurança sobre os produtos entregues.
criar um repositório centralizado contendo as rotinas de backup e restauração dos ambientes de produção, homologação e testes automatizados.
definir políticas para proteger a infraestrutura de desenvolvimento e processos ao longo do ciclo de vida de desenvolvimento de software, incluindo componentes de software de terceiros.
IAST é uma ferramenta de teste de segurança de aplicativos que combina SAST e DAST, com a inserção de agentes no código em execução, para coleta de informações sobre seu comportamento.
Certo
Errado
O SonarQube exige que todo código analisado seja compilado antes da execução da análise estática, mesmo para linguagens interpretadas como Python ou JavaScript.
Certo
Errado
Testes de segurança do tipo SAST envolvem
testes automatizados que escaneiam uma aplicação em execução na busca por vulnerabilidades.
testes automatizados que escaneiam um servidor por portas TCP e UDP abertas.
simulações de ataques de engenharia social.
a análise do código-fonte da aplicação.
o desligamento abrupto da energia elétrica, seguido de religamento, para determinar se os servidores e suas aplicações retornarão automaticamente ao funcionamento em estado estável.
A escolha entre adotar ferramentas de análise estática ou dinâmica depende principalmente do que o desenvolvedor quer, pois cada teste tem um propósito diferente e, por essa razão, deve ser realizado para ações e momentos específicos. A ferramenta IAST por exemplo, apresenta a seguinte peculiaridade:
Identificam os problemas de tempo de execução (falhas de autenticação, configuração de rede ou problemas que surgem após o login).
Suporta a linguagens de programação e estruturas personalizadas prontas para uso.
Não retarda a operação do aplicativo.
Pode ser integrado em pipelines de CI / CD (integração e implantação contínuas) com facilidade.
Os custos são maximizados devido a uma abordagem chamada Shift-left, o que significa que é realizada durante os estágios iniciais e finais do ciclo de vida do projeto.
Tendo em vista que análise estática de código-fonte é uma técnica utilizada para examinar o código de um programa sem executá-lo, e que essa análise pode detectar possíveis erros, vulnerabilidades de segurança, violações de estilo e outras questões de qualidade do código, assinale a opção correta.
Ao se utilizar SonarQube, não é possível aplicar os princípios de Clean Code de maneira sistemática.
No Clean Code, as funções devem ser grandes e simples.
O SonarQube, que é uma ferramenta pouco popular para análise do código, oferece um processo para gerir a qualidade do código-fonte, analisando-o para apenas sugerir problemas.
Clean Code é um conjunto de princípios e práticas que visam tornar o código mais legível, compreensível e sustentável.
Os recursos do SonarQube não incluem suporte às linguagens JavaScript, TypeScript e Python.
Analisadores estáticos são particularmente importantes para determinadas linguagens de programação. A análise estática pode descobrir um grande número de erros potenciais e reduzir bastante os custos de teste.
Assinale a opção que contém a relação correta entre possíveis problemas encontrados pela análise estática de código e sua respectiva classe de defeitos.
Variáveis não declaradas são da classe defeitos de controle.
Funções e procedimentos não chamados são da classe defeitos de dados.
Ponteiros não atribuídos são da classe de defeitos de gerenciamento de armazenamento.
Código inacessível é da classe de defeitos de interface.
Possíveis violações de limites de vetor são da classe de defeitos de entrada/saída.
O SonarQube pode ser descrito como
uma ferramenta de testes de unidade para garantir a cobertura de código em projetos Java.
uma plataforma de análise estática de código.
um ambiente de desenvolvimento integrado para a programação de aplicativos.
uma linguagem de programação para desenvolvimento web.
Desenvolvimento seguro é um conjunto de práticas que visam incorporar a segurança em todas as fases do ciclo de vida do desenvolvimento de software. As técnicas de análise de segurança de aplicações desempenham um papel crucial na identificação e mitigação de vulnerabilidades.
Assinale a opção que indica a técnica usada para analisar o código-fonte de uma aplicação em busca de vulnerabilidades, sem executar essa aplicação.
DAST (Dynamic Application Security Testing).
SAST (Static Application Security Testing).
IAST (Interactive Application Security Testing).
Black Box Testing.
Fuzz Testing.
Considerando os desafios complexos relacionados à segurança em Banco de Dados e Desenvolvimento Seguro de Software, qual das seguintes estratégias representa uma abordagem avançada para mitigar riscos de segurança e proteger efetivamente dados sensíveis?
Uso de ferramentas de monitoramento de integridade e auditoria contínua.
Utilização de senhas complexas e atualização regular de chaves criptográficas.
Implementação de firewalls de aplicação e monitoramento de tráfego de rede.
Adoção de técnicas de ofuscação de código e estabelecimento de controle de acesso granular.
O teste de segurança estático (SAST) trabalha diretamente com o código e é empregado de forma complementar ao teste de segurança dinâmico (DAST).
Certo
Errado
Uma das diferenças entre DAST e SAST é que enquanto o primeiro é uma abordagem de caixa preta, sem acesso ao código-fonte, o outro, é uma abordagem de caixa branca, que analisa o código fonte durante a fase de desenvolvimento.
Certo
Errado
Ao contrário do teste de segurança estático (SAST) e do teste de segurança dinâmico (DAST), o teste interativo de segurança (IAST) opera dentro do aplicativo, além de permitir uma saída mais precisa.
Certo
Errado