Questão nº 75
Questão de Tecnologia da Informação · FGV PCAM 2021 (nº 75)
Sobre o ciclo de desenvolvimento seguro de aplicações, assinale V para a afirmativa verdadeira e F para a falsa.
( ) Uma das práticas definidas pelo modelo SDL da Microsoft é a modelagem de ameaças.
( ) Uma análise estática de segurança (SAST) exige que a aplicação já esteja em funcionamento.
( ) O conserto de vulnerabilidades descobertas por meio de análise dinâmica de segurança (DAST) costuma custar mais caro do que aquelas descobertas no início do ciclo de desenvolvimento.
As afirmativas são, respectivamente,
- AF, F, V.
- BF, V, V.
- CV, F, V. (alternativa correta)
- DV, V, F.
- EF, V, F.
Resposta comentada
Gabarito Alternativa C
O desenvolvimento seguro de aplicações é um conjunto de práticas e processos que visam integrar a segurança em todas as etapas do ciclo de vida de um software, desde o planejamento até a manutenção, para reduzir vulnerabilidades e riscos.
(A) Incorreta: A alternativa A sugere F, F, V. A primeira afirmativa é verdadeira.
(B) Incorreta: A alternativa B sugere F, V, V. A primeira afirmativa é verdadeira e a segunda é falsa.
(C) Correta: A alternativa C apresenta a sequência V, F, V, que corresponde à avaliação correta das afirmativas.
(D) Incorreta: A alternativa D sugere V, V, F. A segunda afirmativa é falsa e a terceira é verdadeira.
(E) Incorreta: A alternativa E sugere F, V, F. A primeira afirmativa é verdadeira e a segunda é falsa.
Análise das afirmativas:
-
(V) Uma das práticas definidas pelo modelo SDL da Microsoft é a modelagem de ameaças.
- Fundamento: O Security Development Lifecycle (SDL) da Microsoft é um processo que integra segurança em todas as fases do desenvolvimento de software. A modelagem de ameaças é uma de suas práticas fundamentais, realizada nas fases de design e requisitos, para identificar, analisar e mitigar potenciais ameaças à segurança de uma aplicação antes mesmo de o código ser escrito.
-
(F) Uma análise estática de segurança (SAST) exige que a aplicação já esteja em funcionamento.
- Fundamento: A Análise Estática de Segurança de Aplicações (SAST - Static Application Security Testing) examina o código-fonte, bytecode ou binário de uma aplicação sem executá-la. Ela busca por padrões de código que indicam vulnerabilidades. A ferramenta que exige que a aplicação esteja em funcionamento é a Análise Dinâmica de Segurança de Aplicações (DAST - Dynamic Application Security Testing). A armadilha da banca aqui é confundir SAST com DAST.
-
(V) O conserto de vulnerabilidades descobertas por meio de análise dinâmica de segurança (DAST) costuma custar mais caro do que aquelas descobertas no início do ciclo de desenvolvimento.
- Fundamento: É um princípio amplamente aceito na engenharia de software que quanto mais tarde uma falha (seja um bug funcional ou uma vulnerabilidade de segurança) é descoberta no ciclo de desenvolvimento, mais caro é o seu conserto. A DAST é geralmente realizada em fases mais avançadas do desenvolvimento (testes, pré-produção ou produção), quando a aplicação já está compilada e em execução. Corrigir uma vulnerabilidade nesse estágio pode exigir alterações significativas no código, testes de regressão e reimplementação, o que é muito mais custoso do que identificar e corrigir um problema durante a fase de design (modelagem de ameaças) ou codificação (SAST).
Fonte: FGV PCAM 2021 Perito Criminal - 4ª Classe - Processamento de Dados (Caderno Tipo 1). Reproduzida para fins de estudo.