Questão nº 30

Questão de Tecnologia da Informação · FCC TRF4 2025 (nº 30)

FCC2025Técnico Judiciário - Área Apoio Especializado - Especialidade Desenvolvimento de Sistema da InformaçãoTecnologia da Informação
Gabarito: Bver comentário ↓

Durante uma auditoria de segurança no setor de tecnologia de um tribunal, foi constatado que o sistema de tramitação eletrônica não utiliza bibliotecas de componentes seguros e não realiza testes de integração com foco em casos de uso indevido (abuso). Considerando as diretrizes do OWASP Top 10:2021 – A04: Design Inseguro, a medida mais completa e preventiva para mitigar riscos decorrentes de falhas de projeto é

Resposta comentada

Gabarito Alternativa B

OWASP A04: Design Inseguro significa que o sistema foi planejado ou construído com falhas fundamentais que permitem ataques, mesmo que o código esteja "correto". É como construir uma casa com uma porta sem fechadura: não importa quão bem a porta seja feita, o design é inseguro.

(A) Incorreta: Firewalls e monitoramento são medidas de defesa externa e detecção reativa; eles não corrigem a raiz do problema, que são as falhas no projeto do sistema. Armadilha: Embora pareçam soluções de segurança, eles agem depois que o design inseguro já existe, sendo uma camada de proteção e não uma correção da causa fundamental do "Design Inseguro".
(B) Correta: Um Ciclo de Vida de Desenvolvimento Seguro (SSDLC) integra segurança desde o projeto (design), usando padrões arquiteturais seguros, realizando testes de fluxo (para entender como os dados e a lógica se movem) e validação contra ameaças (como threat modeling e testes de abuso). Isso garante que a segurança seja pensada desde o início, prevenindo falhas de design e abordando diretamente a causa do problema identificado pelo OWASP A04.
(C) Incorreta: Criptografia e controle de integridade protegem os dados em trânsito ou em repouso, mas não resolvem falhas de design no sistema, como lógica de negócio insegura ou falta de validação de entrada.
(D) Incorreta: Reduzir validações internas é uma prática perigosa que aumenta a superfície de ataque e a probabilidade de vulnerabilidades, indo na contramão de qualquer princípio de segurança.
(E) Incorreta: A segurança de uma API não depende de ser pública ou proprietária, mas sim de como ela é projetada e implementada; APIs proprietárias podem ser tão inseguras quanto as públicas se não forem bem projetadas e testadas.

Fonte: FCC TRF4 2025 Técnico Judiciário - Área Apoio Especializado - Especialidade Desenvolvimento de Sistema da Informação (Caderno Tipo 001). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho