Questões de Concurso sobre SDL (Security Development Lifecycle)

 
 
Disciplina
Assunto 1
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
15 questões encontradas
Questões por página
20
Mais recentes
 

Testes envolvem processos de comparação do estado de um sistema ou aplicação e um conjunto de critérios. Frequentemente, testes de segurança são executados com base em critérios que não estão bem definidos ou completos. Assinale o item que apresenta uma boa prática relacionada à melhoria da qualidade dos testes de segurança de aplicações.


A

A realização de análise dinâmica em toda a base de código.


B

A identificação de ferramentas e tecnologias aprovadas para uso no projeto.


C

A adoção de inspeções e revisões manuais baseadas em um modelo de confiança com verificação prévia.


D

A identificação de requisitos funcionais, não-funcionais e de segurança ainda durante as fases iniciais do projeto.

Sobre o Ciclo de Vida de Desenvolvimento Seguro (SDL – Security Development Lifecycle), qual das alternativas abaixo descreve corretamente o processo do SDL?


A

O SDL divide-se em quatro fases principais (requisitos, design, implementação e lançamento).


B

O SDL divide-se em cinco fases principais (requisitos, design, implementação, testes e lançamento).


C

O SDL divide-se em cinco fases principais (requisitos, design, implementação, verificação e lançamento).


D

O SDL divide-se em seis fases principais (requisitos, design, implementação, verificação, testes e lançamento).

No DevSecOps, diversas ferramentas são utilizadas para a segurança do software durante todo o ciclo de desenvolvimento. Uma das práticas dessa abordagem consiste na


A

eliminação da necessidade de auditorias de segurança, pois os testes automatizados garantem a proteção do software.


B

separação entre desenvolvimento e segurança, que permite que cada equipe trabalhe de forma independente.


C

integração de testes de segurança automatizados no pipeline de CI/CD, para garantir a detecção precoce de vulnerabilidades.


D

realização de testes de segurança restrita à fase final do desenvolvimento para evitar impacto na produtividade.


E

implementação de segurança manual, sem o uso de automação, para garantir maior controle sobre os processos.

Os princípios da arquitetura e da governança Zero Trust no SDL incluem a presunção de que o sistema já está comprometido, a verificação explícita da confiança e a concessão do menor privilégio necessário para cada conta de usuário, cada identidade de máquina/serviço e cada componente da aplicação.


C

Certo


E

Errado

A definição de requisitos de segurança no início do ciclo de vida do software, como preconiza o SDL (Security Development Lifecycle), reduz o custo e o impacto das vulnerabilidades. Analise as afirmações a seguir:


I.A modelagem de ameaças no SDL ocorre antes da codificação e ajuda a identificar vetores de ataque.

II.SDL recomenda que as práticas de segurança sejam implementadas somente após a codificação.

III.O SDL substitui totalmente a necessidade de testes de penetração.

É correto o que se afirma em:


A

II e III, apenas.


B

I, II e III.


C

I e II, apenas.


D

III, apenas.


E

I, apenas.

Em um Tribunal Estadual do Trabalho, uma equipe está desenvolvendo um sistema de gestão de processos trabalhistas, que visa automatizar o trâmite de denúncias de descumprimento de normas de segurança e saúde no trabalho. A equipe precisa integrar práticas de segurança em todo o ciclo de vida de desenvolvimento do sistema. Considerando as melhores práticas indicadas no OWASP CLASP, a estratégia mais adequada durante a rase de projeto (design) do sistema para antecipar riscos de segurança é:


A

Realizar revisões de código com foco em segurança e aplicar ferramentas de análise estática para localizar vulnerabilidades durante a codificação do sistema.


B

Coletar métricas de segurança após a implantação do sistema para medir a eficácia das práticas adotadas e identificar oportunidades de melhoria.


C

Conduzir sessões de modelagem de ameaças para identificar riscos potenciais, documentar os achados e as vulnerabilidades e definir as estratégias de mitigação.


D

Implementar monitoramento contínuo e definir um plano de resposta a incidentes para detectar e agir rapidamente sobre eventuais ataques após a entrada em produção.


E

Realizar testes de penetração manuais e automáticos durante a rase de testes para validar se as funcionalidades resistem a tentativas de exploração de vulnerabilidades.

O gerenciamento do ciclo de vida do software (SDLC) abrange todas as fases do desenvolvimento, desde o levantamento de requisitos até a manutenção. Em um processo bem definido, cada fase é gerenciada e documentada para garantir a qualidade do produto final. Qual das alternativas abaixo descreve corretamente uma prática comum no gerenciamento do ciclo de vida do software?


A

No SDLC, o teste é realizado exclusivamente ao final do desenvolvimento para verificar se o produto final corresponde aos requisitos iniciais.


B

A fase de manutenção ocorre apenas se o sistema falhar e não está incluída no SDLC.


C

O SDLC exige que todas as fases sejam executadas de forma linear, sem retornos a fases anteriores, garantindo uma abordagem estritamente sequencial.


D

O SDLC abrange desde o levantamento de requisitos até a manutenção, prevendo melhorias e correções de acordo com as necessidades do cliente.


E

Após a implementação, o SDLC é encerrado, não sendo necessária uma fase de avaliação ou manutenção do sistema.

O projeto Application Security Verification Standard (ASVS), da Open Web Application Security Project (OWASP), fornece um padrão de segurança de aplicativo aberto para aplicativos da web e serviços da web de todos os tipos. Ele serve para verificar a efetividade dos controles de segurança.


Assinale a opção que indica o requisito de ciclo de vida de desenvolvimento de software seguro.


A

Verificar se todas as chaves e senhas são substituíveis e fazem parte de um processo bem definido para criptografar novamente os dados confidenciais.


B

Verificar a documentação e a justificativa de todos os limites de confiança, componentes e fluxos de dados significativos do aplicativo.


C

Verificar se todos os níveis de proteção têm um conjunto associado de requisitos de proteção, como requisitos de criptografia, requisitos de integridade, retenção, privacidade e outros requisitos de confidencialidade, e que estes são aplicados na arquitetura.


D

Verificar se a solução de controle de acesso escolhida é flexível o suficiente para atender às necessidades do aplicativo.

Um determinado órgão público tem requisitos extremamente críticos no que se refere a segurança dos seus sistemas.


Indique a opção que descreve, dentro de uma metodologia de desenvolvimento de software, a forma correta de mitigar os riscos relativos à segurança no desenvolvimento do sistema.


A

Aplicar correção das vulnerabilidades durante a fase de implementação enquanto o código é escrito.


B

Detectar todas as vulnerabilidades na fase de teste antes do lançamento.


C

Criar um documento de análise de riscos relativos à segurança na fase de requisitos.


D

Responder as vulnerabilidades conforme são descobertas em uso na fase de manutenção.


E

Desenvolver um protótipo robusto que minimize riscos de segurança na fase de design do sistema.

No SDL (Security Development Lifecycle), a modelagem de ameaças é uma prática que ajuda a identificar e avaliar possíveis ameaças ao sistema durante a fase de design do software.


C

Certo


E

Errado

As práticas de SDL (Security Development Lifecycle) recomendam ações importantes que devem ser adotadas por projetistas, arquitetos e programadores durante o processo de desenvolvimento de um software. Um teste muito utilizado é a análise em tempo de execução do software totalmente compilado, permitindo a verificação das funcionalidades que podem apenas ser testadas quando todos os componentes estão integrados e em execução.

Esse tipo de teste é conhecido como


A

SAST


B

DAST


C

VAST


D

DREAD


E

STRIDE

Um Técnico está em um grupo de discussão sobre as atividades de segurança individuais que devem ser realizadas para haver conformidade com os processos do Security Development Lifecycle (SDL). Como no ambiente de desenvolvimento há um risco de segurança significativo, o grupo está discutindo a atividade de Threat Modeling, que faz parte da fase de


A

Implementation.


B

Verification.


C

Design.


D

Requirements.


E

Release.

Imagine que você é um gerente de projeto em uma empresa de desenvolvimento de software. Sua equipe está construindo um novo aplicativo móvel para um cliente. Você percebe que o orçamento do cliente é limitado, e há a necessidade de escolher a abordagem mais apropriada de ciclo de vida de desenvolvimento de software (SDLC) para garantir o sucesso do projeto dentro do orçamento. Qual dos seguintes fatores é mais provável de influenciar sua escolha de abordagem de SDLC nesse cenário?


A

A cultura organizacional da sua empresa.


B

A localização geográfica do escritório do cliente.


C

As habilidades técnicas da sua equipe de desenvolvimento.


D

O nível de tolerância a riscos do seu cliente.


E

As condições atuais do mercado para o desenvolvimento de aplicativos móveis.

O “Security Development Lifecycle (SDL)” consiste em um conjunto de práticas que suportam garantia de segurança e requisitos de conformidade. O SDL ajuda os desenvolvedores a criar softwares mais seguros, reduzindo o número e a gravidade das vulnerabilidades no software. Nesse contexto, existem duas abordagens descritas a seguir:


I. Tem como objetivo identificar as vulnerabilidades no seu código-fonte antes de ele ser colocado em produção. É como uma revisão direta do código-fonte. Para isso são usadas técnicas de análise de código estático para procurar problemas sem precisar executar o código.

II. Tem por objetivo testar as interfaces expostas em busca de vulnerabilidades. Dessa forma, o teste é feito de fora para dentro, sendo que, nesse caso, a interface já é o suficiente para que o especialista realize o teste.


As abordagens descritas em I e II são conhecidas pelas siglas:


A

SAST e DAST


B

DAST e PAST


C

PAST e EAST


D

EAST e SAST

O SDL (Security Development Lifecycle), processo de desenvolvimento de software com segurança proposto pela Microsoft, segue, em geral, um fluxo composto pelas fases de treinamento, requisitos, design, implementação, verificação, lançamento e resposta. Na fase de implementação são recomendados os seguintes elementos do SDL, exceto:


A

realizar revisões de código.


B

aplicar padrões de codificação e teste.


C

aplicar ferramentas de verificação de código de análise estática.


D

aplicar ferramentas de verificação de código de análise dinâmica.


E

aplicar ferramentas de testes de segurança, incluindo ferramentas de difusão.

 
 
Gerar simulado