Questão nº 63
Questão de Tecnologia da Informação · FGV TCE-TO 2022 (nº 63)
O analista Gideão instalou a ferramenta SecEval no cenário de integração contínua do TCE/TO. A SecEval analisa uma aplicação em execução buscando encontrar vulnerabilidades de segurança por meio de telemetrias coletadas em tempo real de sensores inseridos no interior da aplicação. Porém, SecEval não dispõe de recursos para bloquear ataques contra aplicações em execução.
Portanto, SecEval é uma ferramenta de teste de segurança do tipo:
- AInteractive Application Security Testing; (alternativa correta)
- BStatic Application Security Testing;
- CDynamic Application Security Testing;
- DSoftware Composition Analysis;
- ERuntime Application Self-Protection.
Resposta comentada
Gabarito Alternativa A
Interactive Application Security Testing (IAST) é uma técnica que testa a segurança de uma aplicação enquanto ela está em funcionamento, usando "sensores" ou "agentes" instalados dentro da própria aplicação para observar seu comportamento interno e identificar vulnerabilidades.
- (A) Correta: A descrição de SecEval ("analisa uma aplicação em execução", "telemetrias coletadas em tempo real de sensores inseridos no interior da aplicação") encaixa perfeitamente com a definição de IAST, que combina a visibilidade interna de SAST com a execução de DAST.
- (B) Incorreta: Static Application Security Testing (SAST) analisa o código-fonte ou binário da aplicação sem executá-la, o que contradiz "analisa uma aplicação em execução".
- (C) Incorreta: Dynamic Application Security Testing (DAST) testa a aplicação em execução "por fora", simulando ataques externos, sem acesso a sensores internos. A armadilha é que ambos (DAST e IAST) testam em execução, mas a forma como coletam dados é diferente: DAST é externo, IAST é interno com sensores.
- (D) Incorreta: Software Composition Analysis (SCA) foca na identificação e análise de componentes de terceiros (bibliotecas, frameworks) para vulnerabilidades conhecidas, não na análise do código da aplicação em execução com sensores.
- (E) Incorreta: Runtime Application Self-Protection (RASP) também usa instrumentação interna e analisa a aplicação em execução, mas sua função principal é bloquear ataques em tempo real, o que é explicitamente negado na descrição de SecEval ("não dispõe de recursos para bloquear ataques").
Fonte: FGV TCE-TO 2022 Analista Técnico - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.