Questão nº 51

Questão de Tecnologia da Informação - Sistemas de Informação · FGV MPRJ 2025 (nº 51)

FGV2025Analista do Ministério Público - Área Administrativa - Tecnologia da InformaçãoTecnologia da Informação - Sistemas de Informação
Gabarito: Bver comentário ↓

Segundo o documento OWASP Top 10 vulnerabilities de 2021, o design inseguro é uma categoria ampla que representa diferentes fraquezas que são expressas como "design de controle ausente ou ineficaz". O documento destaca que há uma diferença entre design inseguro e implementação insegura e distingue entre falhas de design e defeitos de implementação, pois eles têm diferentes causas e remediações. Um design seguro pode ter defeitos de implementação que levam a vulnerabilidades que podem ser exploradas. Um design inseguro não pode ser corrigido por uma implementação segura, pois, por definição, os controles de segurança necessários nunca foram criados para se defender contra ataques específicos. Avalie se as formas de prevenção contra o design inseguro expressas no OWASP, incluem:

I. Estabelecer e usar um ciclo de vida de desenvolvimento seguro com profissionais de AppSec para ajudar a avaliar e projetar controles relacionados à segurança e privacidade e estabelecer e utilizar uma biblioteca de padrões de projeto seguros.
II. Escrever testes unitários e de integração para validar se todos os fluxos críticos são resistentes ao modelo de ameaça e compilar casos de uso e casos de uso incorreto para cada camada do aplicativo.
III. Unificar os controles de segurança em histórias de usuários e restringir verificações de plausibilidade em cada camada do seu aplicativo (do frontend ao backend) ao time de design e limitar o consumo de recursos computacionais por usuário ou serviço.

Está correto o que se afirma em

Resposta comentada

Gabarito Alternativa B

O design inseguro é uma falha na concepção da segurança de um sistema, onde os controles de proteção necessários simplesmente não foram pensados ou foram mal concebidos desde o início, tornando o sistema vulnerável mesmo que seja bem implementado.

  • (A) Incorreta: A alternativa III mistura práticas de design seguro (unificar controles, restringir verificações) com otimização de recursos, o que não é o foco principal da prevenção de design inseguro.
  • (B) Correta: A alternativa I foca em um ciclo de vida de desenvolvimento seguro e bibliotecas de padrões, que são essenciais para pensar a segurança desde o início do projeto. A alternativa II aborda a validação da segurança através de testes e modelagem de ameaças, garantindo que o design resista a ataques.
  • (C) Incorreta: A alternativa III, como explicado acima, inclui elementos que não são diretamente focados na prevenção de design inseguro.
  • (D) Incorreta: A alternativa II também é uma forma de prevenção contra design inseguro, pois a validação e o teste de fluxos críticos são fundamentais para identificar e corrigir falhas de design antes que se tornem problemas.
  • (E) Incorreta: A alternativa III, como explicado anteriormente, contém elementos que não se encaixam diretamente na prevenção de design inseguro.

Fonte: FGV MPRJ 2025 Analista do Ministério Público - Área Administrativa - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho