Questões de Concurso Comentadas sobre segurança da informação
Foram encontradas 13.587 questões
No Google Workspace, o recurso de Acesso de Convidado (Guest Access) permite que usuários externos participem de reuniões, documentos e espaços colaborativos, desde que respeitem as políticas de segurança e governança definidas pela organização. Analise as afirmativas a seguir:
I.O acesso de convidado permite que usuários externos colaborem utilizando suas próprias identidades, respeitando as permissões configuradas pelo administrador.
II.A configuração de listas de domínios permitidos (allow list) define quais domínios externos podem acessar o ambiente, restringindo o acesso a origens autorizadas.
III.Usuários convidados possuem, por padrão, privilégios administrativos equivalentes aos administradores globais da organização.
É correto o que se afirma em:
Um programador deseja gerar um JWT em um sistema e transferir para outro com informações do usuário, como por exemplo, uma lista permissões de acesso, sendo importante que o token seja válido nos seguintes cenários:
Cenário 1: Após uma determinada data/hora e até uma determinada hora.
Cenário 2: Após uma determinada data/hora.
Cenário 3: Até uma determinada data/hora.
Considerando as claims temporais definidas pela RFC 7519, assinale a alternativa CORRETA.
Uma equipe de desenvolvedores está desenvolvendo uma API REST em Java (Spring Boot) que possui autenticação JWT, integração com banco relacional e deploy automatizado via CI/CD.
Após a identificação de uma vulnerabilidade de validação de entrada que resultou em SQL Injection em ambiente de homologação, a área de segurança recomendou integrar SAST e DAST no processo de desenvolvimento.
Durante a discussão da equipe, surgiram propostas diferentes sobre como combinar essas ferramentas ao pipeline existente.
Assinale a alternativa CORRETA, que implementa SAST e DAST dentro de um modelo DevSecOps:
Uma equipe de desenvolvedores está convertendo uma aplicação monolítica para uma arquitetura baseada em microsserviços implantada em Kubernetes. Atualmente, os serviços se comunicam livremente dentro do cluster porque estão na mesma rede interna. Um dos desenvolvedores argumenta que, por estarem “dentro da rede corporativa”, não é necessário implementar autenticação mútua entre os serviços, apenas autenticação na API Gateway externa.
Durante uma revisão de segurança, verificou-se que, caso um único pod seja comprometido, um atacante poderia se movimentar lateralmente e acessar outras aplicações internas.
Considerando o modelo Zero Trust, assinale a alternativa que representa a ação CORRETA que a equipe deve implementar para prevenir o risco descrito:
Uma equipe de desenvolvedores é responsável por uma API Node.js utilizada em todas as aplicações da organização. Essa API utiliza diversas dependências do Node Package Manager (NPM), incluindo bibliotecas populares para autenticação e manipulação de dados.
Durante a execução automática da esteira de CI/CD, uma nova versão (minor) de uma dependência amplamente utilizada é instalada automaticamente após um npm install, pois o package.json está configurado com " ^ ". Horas depois, a equipe de segurança cibernética notifica que essa nova versão foi comprometida por um ataque à cadeia de suprimentos, contendo código malicioso que exfiltra variáveis de ambiente.
Sua equipe não possui política formal de versionamento fixo (version pinning) nem processo estruturado de verificação de integridade de dependências para o projeto da API.
A equipe deve adotar medida(s) para prevenir riscos relacionados à cadeia de suprimentos de software.
Assinale a alternativa que representa a decisão MAIS ADERENTE às recomendações da OWASP TOP 10:
(__)A aplicação de senha de abertura em um arquivo PDF impede que o documento seja visualizado sem autenticação, enquanto a senha de permissões restringe ações como impressão e cópia de conteúdo, sendo ambas independentes entre si.
(__)O formato PDF suporta a incorporação de assinatura digital com certificado, possibilitando a verificação de autenticidade e integridade do documento, o que o torna adequado para uso em processos eletrônicos com validade jurídica.
(__)Arquivos PDF gerados a partir de imagens digitalizadas contêm texto pesquisável por padrão, pois o processo de digitalização converte automaticamente o conteúdo visual em texto codificado sem necessidade de software adicional.
(__)O nível de compressão aplicado a um arquivo PDF pode influenciar diretamente o tamanho do arquivo final, sendo possível reduzir o peso de documentos com muitas imagens por meio de configurações de compressão no momento da geração ou da otimização do arquivo.
Após análise, assinale a alternativa que apresenta a sequência CORRETA dos itens acima, de cima para baixo:
I. Na criptografia assimétrica, a confidencialidade é garantida quando o emissor utiliza sua chave privada para criptografar a mensagem, permitindo que apenas o destinatário a decodifique com sua chave pública.
II. A assinatura digital utiliza a criptografia assimétrica para garantir a autenticidade, sendo gerada por meio da chave privada do emissor, e pode ser validada com sua chave pública.
III. A função HASH aplicada a uma mensagem gera um resumo de tamanho fixo, sendo utilizada no pro cesso de assinatura digital para garantir a integridade da informação transmitida.
IV. Na criptografia simétrica, a necessidade de compartilhamento da chave entre emissor e destinatário pode representar uma vulnerabilidade de segurança.
Quantas afirmativas são verdadeiras?