Filtrar


Questões por página:
A segurança em aplicações web é um aspecto crítico no desenvolvimento de sistemas, uma vez que as vulnerabilidades podem ser exploradas para obter acesso não autorizado, manipular dados ou interromper os serviços. Controles e testes de segurança são implementados para identificar e mitigar potenciais riscos, garantindo a integridade, confidencialidade e disponibilidade das informações. Analise as afirmações a seguir sobre práticas de controle e teste de segurança em aplicações web.

I.Testes de segurança em aplicações web devem ser realizados apenas após a implementação completa do sistema, pois os testes em estágios iniciais não trazem benefícios para a detecção de vulnerabilidades.

II.O uso de mecanismos de autenticação multifatorial é uma medida que aumenta a segurança, pois exige mais de um método de verificação para conceder acesso a usuários.

III.A execução de testes de invasão (penetration testing) simula ataques reais, identificando vulnerabilidades que podem ser exploradas por invasores em produção.

IV.Controles de segurança como sanitização de entrada (input sanitization) e validação de dados de entrada são práticas que evitam ataques de injeção, como SQL Injection e Cross-Site Scripting (XSS).

V.A verificação de segurança automatizada por ferramentas de escaneamento é suficiente para garantir que uma aplicação web esteja totalmente protegida contra vulnerabilidades de segurança.

Estão corretas as afirmativas:
Uma equipe de desenvolvimento decidiu aprimorar a segurança de suas aplicações e passou a adotar práticas de Secure SDLC integradas ao pipeline de DevSecOps.
Como parte dessa iniciativa, a equipe incorporou ao processo de integração contínua (CI) a ferramenta de análise estática de segurança Checkmarx.
Com o uso dessa ferramenta, diversos alertas passaram a ser gerados durante o desenvolvimento, indicando possíveis vulnerabilidades relacionadas ao uso de entradas externas diretamente na construção de instruções, inclusive em trechos de código que ainda não haviam sido executados.
Considerando o cenário apresentado, assinale a opção que melhor descreve a atuação dessa ferramenta de análise estática no contexto de um SDLC seguro.
No que diz respeito à gestão de riscos fundamentada na norma ISO 31000 e sua integração com as políticas de segurança da informação, analise as afirmativas a seguir.

I. A melhoria contínua e a criação e proteção de valor são princípios da ISO 31000.
II. A ISO 31000 orienta a identificação, a análise e o tratamento de riscos, servindo como base para a definição de políticas de segurança alinhadas aos riscos organizacionais.
III. A ISO 31000 é uma norma certificável internacional que funciona como um guia de boas práticas.

Está correto o que se afirma em
No contexto da gestão de riscos em segurança da informação, a Gestão de Identidades e Acessos (IAM) é estruturada para mitigar riscos operacionais e de conformidade.
Sobre o tema, avalie as afirmativas a seguir e assinale (V) para a verdadeira e (F) para a falsa.

( ) O provisionamento automatizado de acessos eleva a eficiência operacional, reduzindo erros operacionais e aumentando a consistência na atribuição de permissões.
( ) A adoção de mecanismos de Single Sign-On em ambientes corporativos dispensa a necessidade de auditoria e rastreabilidade de acessos, uma vez que a autenticação ocorre de forma centralizada.
( ) O modelo de controle de acesso Attribute-Based Access Control utiliza atributos como localização, horário, perfil do usuário ou tipo de dispositivo para determinar a autorização de acesso a recursos de TI.

As afirmativas são, respectivamente,
Considerando a classificação de riscos e o tratamento dos riscos, analise o cenário a seguir.

Uma sociedade empresária de Segurança da Informação identificou um risco relacionado aos Testes de Software, classificado com probabilidade 5 (muito alto) e Impacto 4 (alto) em sua matriz de riscos.

Sobre o nível de risco e a estratégia mais adequada para tratá-lo, assinale a afirmativa correta.