Questões de Concurso sobre Segurança no desenvolvimento.

 
 
Disciplina
Assunto 1
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
84 questões encontradas
Questões por página
20
Mais recentes
 

Uma aplicação móvel multiplataforma, destinada à vistoria patrimonial, permite fotografar bens e, em alguns fluxos específicos, anexar a localização do registro. Para reduzir atrito, respeitar privacidade e manter a integração com hardware em conformidade com boas práticas da plataforma, o desenvolvedor precisa propor uma abordagem de segurança adequada. Diante do exposto, assinale a alternativa que apresenta CORRETAMENTE essa solução:


A

Solicitar, na primeira execução, permissões de câmera, localização, microfone e notificações, ainda que parte delas não seja usada em todos os fluxos.


B

Evitar o modelo de permissões da plataforma e acessar os sensores diretamente por biblioteca nativa, desde que o aplicativo seja assinado pela organização.


C

Declarar permissões no manifesto, mas dispensar a solicitação em tempo de execução, já que a instalação do aplicativo implica consentimento suficiente.


D

Declarar apenas as permissões estritamente necessárias, solicitar permissões em tempo de execução de forma contextualizada à ação do usuário e prever comportamento degradado quando o consentimento for negado.


E

Transferir a captura de foto e localização para serviço em segundo plano, eliminando a necessidade de interação explícita com o usuário.

Os principais riscos no desenvolvimento software são decorrentes de vulnerabilidades existentes na aplicação. Segundo OWASP Top Ten 2021 e OWASP Top Ten 2025, uma preocupante questão se refere ao risco de configuração Insegura, que decorre de


A

ameaça provocada pela inserção de dados maliciosos em comandos ou consultas pelo atacante decorrente da falta de filtragem do que o usuário digita, levando à execução de código não intencional ou alteração de dados.


B

alterações ou corrupções do sistema, de maneira não autorizada, que foca em atualizações de código sem assinatura digital ou processos de CI/CD inseguros.


C

riscos por conta de equívocos na configuração do ambiente em que a aplicação está instalada, que podem resultar em graves falhas de segurança não ser necessariamente pelo erro de lógica no código, mas sim pela deficiência na forma como foi estabelecido o provisionamento da infraestrutura e na ausência de processos de hardening (endurecimento) do software e do servidor.


D

problemas ausência de logs ou alertas, que possibilitem identificar incidentes, instabilidades e erros na aplicação


E

falhas na proteção de dados confidenciais, incluindo CPF, senhas e outras informações pessoais, por meio de criptografia inadequada (como MD5 ou SHA-1) ou má implementação da matemática da criptografia.

Em um órgão público, foi implementada uma série de medidas preventivas em servidores críticos com o objetivo de reduzir sua superfície de ataque, desativando serviços desnecessários, removendo componentes não essenciais e aplicando configurações de segurança alinhadas a padrões internacionais. Essa abordagem sistemática de reforço da postura de segurança é conhecida como:


A

Patching.


B

Contenção.


C

Hardening.


D

Análise forense.

A segurança é uma condição do sistema resultante do estabelecimento e da manutenção das medidas de proteção do sistema. As vulnerabilidades de um sistema podem ser exploradas para violar a sua segurança. Uma medida de proteção básica é configurar um sistema para operar de uma forma que elimine ou mitigue vulnerabilidades conhecidas.


Essa medida de proteção é conhecida como


A

blocking


B

evading


C

hardening


D

jamming


E

sealing

Uma sandbox é um ambiente de segurança isolado que permite a execução de programas ou códigos potencialmente perigosos sem que eles afetem diretamente o sistema operacional principal ou outros arquivos importantes da máquina.


C

Certo


E

Errado

Keycloak é uma ferramenta open-source que permite, em um projeto que utilize abordagem DevSecOps, implementar com segurança CI (continuous integration) e CD (continuous deployment), automatizando etapas do ciclo de desenvolvimento de software, como construção, teste e implantação.


C

Certo


E

Errado

Ao ser questionado sobre a segurança em plataformas low-code, uma Técnica de um Tribunal Regional do Trabalho respondeu, corretamente que


A

a segurança em low-code depende exclusivamente das práticas de desenvolvimento do usuário.


B

a integração com sistemas existentes pode introduzir vulnerabilidades especificas.


C

plataformas low-code possuem segurança nativa que elimina todos os riscos de segurança.


D

todas as plataformas low-code garantem a mesma qualidade de segurança.


E

low-code não pode ser utilizado para desenvolver aplicações que exigem alta segurança.

A partir da década de 1970, a política científica e tecnológica brasileira passou por um processo de institucionalização, com a criação de agências de fomento e a formulação de planos e programas específicos. Considerando a trajetória histórica das políticas de C&T no Brasil e sua relação com o desenvolvimento de instituições como o Jardim Botânico do Rio de Janeiro, analise as afirmativas a seguir:


I.O I Plano Nacional de Desenvolvimento (I PND), no início da década de 1970, representou um marco na política de C&T no Brasil, ao estabelecer metas ambiciosas de crescimento econômico e desenvolvimento tecnológico, com ênfase na substituição de importações.

II.A criação do CNPq e da CAPES, na década de 1950, foi impulsionada pela percepção da importância da ciência e da tecnologia para a soberania nacional e o desenvolvimento econômico, influenciando a formação de recursos humanos qualificados para instituições como o JBRJ.

III.A partir da década de 1990, a política de C&T no Brasil passou a enfatizar a inovação como um fator-chave para a competitividade, o que levou à criação de instrumentos de apoio à inovação nas empresas, como a subvenção econômica e o financiamento de projetos de P&D.


É correto o que se afirma em:


A

II, apenas.


B

I, apenas.


C

I e II, apenas.


D

III, apenas.


E

I, II e III.

Considere a seguinte URL.


https://prova.com/prova_seguranca?id=1332

Se nenhum outro controle estiver em vigor, um atacante pode simplesmente modificar o valor id para visualizar outros registros da aplicação em questão, sendo esse um exemplo de referência insegura a objetos que leva ao escalonamento horizontal de privilégios.


C

Certo


E

Errado

O conceito de DevSecOps visa integrar a segurança ao fluxo de trabalho DevOps. Em vez de realizar auditorias de segurança apenas no final do ciclo de desenvolvimento (antes do lançamento), as verificações de segurança são movidas para as etapas iniciais do pipeline, como durante a codificação e o build. Com base nessas informações, assinale a opção que apresenta o termo utilizado para descrever essa antecipação das práticas de segurança para o início do ciclo de desenvolvimento.


A

Shift‑Right


B

Shift‑Lef


C

Security through obscurity


D

Penetration Testing


E

Hardening

O padrão de verificação de segurança de aplicativos OWASP (versão 4.0.3) indica diversos tipos de verificações que devem ser consideradas no desenvolvimento e manutenção de aplicações seguras.


Com relação à verificação 7 que diz respeito ao tratamento e registro de erros em logs, analise as afirmativas a seguir.


I. Deve-se proteger logs de alta qualidade, seguindo as leis ou diretrizes locais de privacidade de dados, pois, geralmente, eles contêm dados sensíveis.

II. Não se deve coletar ou registrar informações confidenciais nos logs, a menos que seja especificamente necessário.

III. Deve-se garantir que todas as informações registradas nos logs sejam tratadas com segurança e protegidas de acordo com a LGPD.

IV. Deve-se garantir que os logs não sejam armazenados para sempre, mas tenham uma vida útil o mais longa possível.


Está correto o que se afirma em


A

III e IV, apenas.


B

II e IV, apenas.


C

II e III, apenas.


D

I e III, apenas.


E

I e II, apenas.

Assinale a opção que apresenta boas práticas de segurança no desenvolvimento de aplicações web, conforme orientações do "Guia de Requisitos Mínimos de Privacidade e Segurança da Informação para Aplicações Web versão 2.0" da Secretaria de Governo Digital (SGD) do Ministério da Gestão e da Inovação em Serviços Públicos.


A

Os dados de entrada (exemplo, campos de formulários), devem ser validados, sendo dispensados aqueles oriundos de bases de dados.


B

Na base de dados do sistema, deve-se armazenar as senhas "em claro" e o seu correspondente "one-way salted hash" em uma base separada.


C

A funcionalidade de saída (logouf) do usuário deve encerrar completamente sua sessão e nunca permitir conexões simultâneas com o mesmo identificador de usuário.


D

Quando ocorrer uma falha no controle de acesso ou de conexão com o Sistema Gerenciador de Banco de Dados (SGBD), deve-se exibir, de forma detalhada, о erro em tela.


E

Os controles de log devem dar suporte somente para os casos de falha relacionados com os eventos de segurança, sendo dispensado o registro de falhas de autenticação.

A equipe de desenvolvimento da SEMCONGER precisa criar um novo sistema para auditorias internas, garantindo a integridade e a segurança das informações. O sistema deverá seguir as boas práticas de desenvolvimento seguro. Considerando essa necessidade, marque V para as afirmativas verdadeiras e F para as falsas.


( ) O código-fonte do sistema deve ser armazenado em repositórios públicos para facilitar transparência e colaboração.

( ) A validação de entrada de dados pode ser ignorada, pois o sistema será utilizado apenas por funcionários da SEMCONGER.

( ) O princípio do menor privilégio deve ser aplicado, garantindo que cada usuário tenha apenas as permissões necessárias para suas funções.

( ) O sistema não precisa de logs de auditoria, pois qualquer problema pode ser resolvido pela equipe de TI sem necessidade de rastreamento.


A sequência está correta em


A

V, V, V, V.


B

V, V, F, V.


C

F, F, V, F.


D

F, F, F, F.

O fortalecimento das práticas democráticas na sociedade requer que os indivíduos desenvolvam a habilidade de diálogo e negociação, permitindo a resolução pacífica de conflitos e a construção coletiva de soluções justas e equitativas.


C

Certo


E

Errado

O teste de penetração é um controle que visa avaliar a resiliência dos ativos empresariais por meio da identificação e exploração de pontos fracos (inclusive no que se refere a pessoas e processos) e da simulação dos objetivos e ações de um invasor.


C

Certo


E

Errado

O API Security Top 10 da Open Worldwide Application Security Project (OWASP) foi projetado para ajudar os desenvolvedores a entender e lidar com os riscos de segurança mais comuns associados às APIs.


Relacione os vetores de ataque da OWASP com a explicação do cenário de ameaças de API relacionado a vulnerabilidade

menciona na lista de 2023:


1. Broken Authentication

2. Broken Function Level Authorization

3. Improper Inventory Management

4. Server Side Request Forgery


( ) Invasores podem obter acesso aos recursos e/ou funções administrativas de outros usuários ao explorarem políticas complexas de controle de acesso com diferentes hierarquias, grupos e papéis, bem como sistemas com pouco clara separação entre funções administrativas e regulares.

( ) Falha explorada quando uma API está buscando um recurso remoto sem validar o URI fornecido pelo usuário, resultando em uma falsificação de solicitação permitindo que um invasor force a aplicação a enviar uma solicitação criada para um destino inesperado, mesmo quando protegido por um firewall ou VPN.

( ) Implementações incorretas podem comprometem a capacidade de um sistema de identificar o cliente/usuário, permitindo que os invasores comprometam os tokens de autenticação ou explorem falhas de implementação para assumir as identidades de outros usuários temporária ou permanentemente.

( ) Acessos não autorizados podem ser prevenidos ao focar a segurança na importância de rastrear e gerenciar as superfícies de ataque da organização, em especial realizando o manejo adequado de hosts e manutenção do versionamento atualizado de API implantadas. Assinale a opção que indica a relação correta, na ordem apresentada.


A

3 – 4 – 2 – 1.


B

4 – 2 – 3 – 1.


C

2 – 4 – 1 – 3.


D

1 – 3 – 4 – 2.


E

3 – 1 – 2 – 4.

Quando explorado, o Broken Access Control permite a violação do princípio de menor privilégio, situação em que o acesso que deveria ser concedido para usuários específicos fica disponível para qualquer pessoa.


C

Certo


E

Errado

Com relação às práticas de segurança da informação, analise as afirmativas a seguir.


I. Para garantir a segurança e a integridade das informações em ambientes corporativos devem ser implementadas a Segurança de Endpoints, que se preocupa com a implementação de políticas e ferramentas para proteção de dados confidenciais, e a Prevenção de Perda de Dados (DLP), que se refere à proteção de dispositivos finais, evitando que sejam inadvertidamente compartilhados, acessados ou perdidos.

II. Os testes de segurança realizados para descobrir possíveis falhas, vulnerabilidades e problemas que facilitam ciberataques nos sistemas da organização, são o Red Team, que simula ataques nos sistemas da empresa; o Pentest, para procurar pontos fracos; o de vulnerabilidade, para buscar falhas no sistema da empresa; a avaliação de postura da empresa, tendo como foco o fator humano; e o Bug Bounty, que oferece recompensas a hackers-éticos que encontram vulnerabilidades e falhas nos sistemas.

III. A segurança em recursos humanos implica a implementação de práticas de gestão correta de dados dos funcionários e clientes, em especial para atender a Lei Geral de Proteção de Dados (LGPD), pois qualquer vazamento de informação pode dar origem ao pagamento de multas e até mesmo a publicização da infração.


Está correto o que se afirma em


A

I, apenas.


B

II, apenas.


C

I e II, apenas.


D

II e III, apenas.

A engenharia de software também abrange questões de segurança, usabilidade e desempenho, a fim de garantir um produto robusto e eficaz.


C

Certo


E

Errado

De acordo com o descrito para Insecure Design, um design inseguro não pode ser corrigido por uma implementação perfeita, sendo a falta de um perfil de risco empresarial inerente ao software que está sendo desenvolvido um dos fatores que contribuem para um design inseguro.


C

Certo


E

Errado

 
 
Gerar simulado