Questão nº 75

Questão de Tecnologia da Informação · FGV PCAM 2021 (nº 75)

FGV2021Perito Criminal - 4ª Classe - Processamento de DadosTecnologia da Informação
Gabarito: Cver comentário ↓

Sobre o ciclo de desenvolvimento seguro de aplicações, assinale V para a afirmativa verdadeira e F para a falsa.

( ) Uma das práticas definidas pelo modelo SDL da Microsoft é a modelagem de ameaças.
( ) Uma análise estática de segurança (SAST) exige que a aplicação já esteja em funcionamento.
( ) O conserto de vulnerabilidades descobertas por meio de análise dinâmica de segurança (DAST) costuma custar mais caro do que aquelas descobertas no início do ciclo de desenvolvimento.

As afirmativas são, respectivamente,

Resposta comentada

Gabarito Alternativa C

O desenvolvimento seguro de aplicações é um conjunto de práticas e processos que visam integrar a segurança em todas as etapas do ciclo de vida de um software, desde o planejamento até a manutenção, para reduzir vulnerabilidades e riscos.

(A) Incorreta: A alternativa A sugere F, F, V. A primeira afirmativa é verdadeira.
(B) Incorreta: A alternativa B sugere F, V, V. A primeira afirmativa é verdadeira e a segunda é falsa.
(C) Correta: A alternativa C apresenta a sequência V, F, V, que corresponde à avaliação correta das afirmativas.
(D) Incorreta: A alternativa D sugere V, V, F. A segunda afirmativa é falsa e a terceira é verdadeira.
(E) Incorreta: A alternativa E sugere F, V, F. A primeira afirmativa é verdadeira e a segunda é falsa.

Análise das afirmativas:

  • (V) Uma das práticas definidas pelo modelo SDL da Microsoft é a modelagem de ameaças.

    • Fundamento: O Security Development Lifecycle (SDL) da Microsoft é um processo que integra segurança em todas as fases do desenvolvimento de software. A modelagem de ameaças é uma de suas práticas fundamentais, realizada nas fases de design e requisitos, para identificar, analisar e mitigar potenciais ameaças à segurança de uma aplicação antes mesmo de o código ser escrito.
  • (F) Uma análise estática de segurança (SAST) exige que a aplicação já esteja em funcionamento.

    • Fundamento: A Análise Estática de Segurança de Aplicações (SAST - Static Application Security Testing) examina o código-fonte, bytecode ou binário de uma aplicação sem executá-la. Ela busca por padrões de código que indicam vulnerabilidades. A ferramenta que exige que a aplicação esteja em funcionamento é a Análise Dinâmica de Segurança de Aplicações (DAST - Dynamic Application Security Testing). A armadilha da banca aqui é confundir SAST com DAST.
  • (V) O conserto de vulnerabilidades descobertas por meio de análise dinâmica de segurança (DAST) costuma custar mais caro do que aquelas descobertas no início do ciclo de desenvolvimento.

    • Fundamento: É um princípio amplamente aceito na engenharia de software que quanto mais tarde uma falha (seja um bug funcional ou uma vulnerabilidade de segurança) é descoberta no ciclo de desenvolvimento, mais caro é o seu conserto. A DAST é geralmente realizada em fases mais avançadas do desenvolvimento (testes, pré-produção ou produção), quando a aplicação já está compilada e em execução. Corrigir uma vulnerabilidade nesse estágio pode exigir alterações significativas no código, testes de regressão e reimplementação, o que é muito mais custoso do que identificar e corrigir um problema durante a fase de design (modelagem de ameaças) ou codificação (SAST).

Fonte: FGV PCAM 2021 Perito Criminal - 4ª Classe - Processamento de Dados (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho