Questão nº 63

Questão de Tecnologia da Informação · FGV TCE-TO 2022 (nº 63)

FGV2022Analista Técnico - Tecnologia da InformaçãoTecnologia da Informação
Gabarito: Aver comentário ↓

O analista Gideão instalou a ferramenta SecEval no cenário de integração contínua do TCE/TO. A SecEval analisa uma aplicação em execução buscando encontrar vulnerabilidades de segurança por meio de telemetrias coletadas em tempo real de sensores inseridos no interior da aplicação. Porém, SecEval não dispõe de recursos para bloquear ataques contra aplicações em execução.
Portanto, SecEval é uma ferramenta de teste de segurança do tipo:

Resposta comentada

Gabarito Alternativa A

Interactive Application Security Testing (IAST) é uma técnica que testa a segurança de uma aplicação enquanto ela está em funcionamento, usando "sensores" ou "agentes" instalados dentro da própria aplicação para observar seu comportamento interno e identificar vulnerabilidades.

  • (A) Correta: A descrição de SecEval ("analisa uma aplicação em execução", "telemetrias coletadas em tempo real de sensores inseridos no interior da aplicação") encaixa perfeitamente com a definição de IAST, que combina a visibilidade interna de SAST com a execução de DAST.
  • (B) Incorreta: Static Application Security Testing (SAST) analisa o código-fonte ou binário da aplicação sem executá-la, o que contradiz "analisa uma aplicação em execução".
  • (C) Incorreta: Dynamic Application Security Testing (DAST) testa a aplicação em execução "por fora", simulando ataques externos, sem acesso a sensores internos. A armadilha é que ambos (DAST e IAST) testam em execução, mas a forma como coletam dados é diferente: DAST é externo, IAST é interno com sensores.
  • (D) Incorreta: Software Composition Analysis (SCA) foca na identificação e análise de componentes de terceiros (bibliotecas, frameworks) para vulnerabilidades conhecidas, não na análise do código da aplicação em execução com sensores.
  • (E) Incorreta: Runtime Application Self-Protection (RASP) também usa instrumentação interna e analisa a aplicação em execução, mas sua função principal é bloquear ataques em tempo real, o que é explicitamente negado na descrição de SecEval ("não dispõe de recursos para bloquear ataques").

Fonte: FGV TCE-TO 2022 Analista Técnico - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho