Questões de Concurso Sobre segurança da informação
Foram encontradas 14.659 questões
Um programador deseja gerar um JWT em um sistema e transferir para outro com informações do usuário, como por exemplo, uma lista permissões de acesso, sendo importante que o token seja válido nos seguintes cenários:
Cenário 1: Após uma determinada data/hora e até uma determinada hora.
Cenário 2: Após uma determinada data/hora.
Cenário 3: Até uma determinada data/hora.
Considerando as claims temporais definidas pela RFC 7519, assinale a alternativa CORRETA.
Uma equipe de desenvolvedores está desenvolvendo uma API REST em Java (Spring Boot) que possui autenticação JWT, integração com banco relacional e deploy automatizado via CI/CD.
Após a identificação de uma vulnerabilidade de validação de entrada que resultou em SQL Injection em ambiente de homologação, a área de segurança recomendou integrar SAST e DAST no processo de desenvolvimento.
Durante a discussão da equipe, surgiram propostas diferentes sobre como combinar essas ferramentas ao pipeline existente.
Assinale a alternativa CORRETA, que implementa SAST e DAST dentro de um modelo DevSecOps:
Uma equipe de desenvolvedores está convertendo uma aplicação monolítica para uma arquitetura baseada em microsserviços implantada em Kubernetes. Atualmente, os serviços se comunicam livremente dentro do cluster porque estão na mesma rede interna. Um dos desenvolvedores argumenta que, por estarem “dentro da rede corporativa”, não é necessário implementar autenticação mútua entre os serviços, apenas autenticação na API Gateway externa.
Durante uma revisão de segurança, verificou-se que, caso um único pod seja comprometido, um atacante poderia se movimentar lateralmente e acessar outras aplicações internas.
Considerando o modelo Zero Trust, assinale a alternativa que representa a ação CORRETA que a equipe deve implementar para prevenir o risco descrito:
Uma equipe de desenvolvedores é responsável por uma API Node.js utilizada em todas as aplicações da organização. Essa API utiliza diversas dependências do Node Package Manager (NPM), incluindo bibliotecas populares para autenticação e manipulação de dados.
Durante a execução automática da esteira de CI/CD, uma nova versão (minor) de uma dependência amplamente utilizada é instalada automaticamente após um npm install, pois o package.json está configurado com " ^ ". Horas depois, a equipe de segurança cibernética notifica que essa nova versão foi comprometida por um ataque à cadeia de suprimentos, contendo código malicioso que exfiltra variáveis de ambiente.
Sua equipe não possui política formal de versionamento fixo (version pinning) nem processo estruturado de verificação de integridade de dependências para o projeto da API.
A equipe deve adotar medida(s) para prevenir riscos relacionados à cadeia de suprimentos de software.
Assinale a alternativa que representa a decisão MAIS ADERENTE às recomendações da OWASP TOP 10:
(__)A aplicação de senha de abertura em um arquivo PDF impede que o documento seja visualizado sem autenticação, enquanto a senha de permissões restringe ações como impressão e cópia de conteúdo, sendo ambas independentes entre si.
(__)O formato PDF suporta a incorporação de assinatura digital com certificado, possibilitando a verificação de autenticidade e integridade do documento, o que o torna adequado para uso em processos eletrônicos com validade jurídica.
(__)Arquivos PDF gerados a partir de imagens digitalizadas contêm texto pesquisável por padrão, pois o processo de digitalização converte automaticamente o conteúdo visual em texto codificado sem necessidade de software adicional.
(__)O nível de compressão aplicado a um arquivo PDF pode influenciar diretamente o tamanho do arquivo final, sendo possível reduzir o peso de documentos com muitas imagens por meio de configurações de compressão no momento da geração ou da otimização do arquivo.
Após análise, assinale a alternativa que apresenta a sequência CORRETA dos itens acima, de cima para baixo:
I. Na criptografia assimétrica, a confidencialidade é garantida quando o emissor utiliza sua chave privada para criptografar a mensagem, permitindo que apenas o destinatário a decodifique com sua chave pública.
II. A assinatura digital utiliza a criptografia assimétrica para garantir a autenticidade, sendo gerada por meio da chave privada do emissor, e pode ser validada com sua chave pública.
III. A função HASH aplicada a uma mensagem gera um resumo de tamanho fixo, sendo utilizada no pro cesso de assinatura digital para garantir a integridade da informação transmitida.
IV. Na criptografia simétrica, a necessidade de compartilhamento da chave entre emissor e destinatário pode representar uma vulnerabilidade de segurança.
Quantas afirmativas são verdadeiras?
Acerca de organização, dados e informação em redes e serviços de saúde, julgue o item a seguir.
Auditorias em bases de dados são redundantes se o sistema já registra automaticamente todas as consultas.
( ) Backup completo (FULL): Copia todos os dados selecionados. ( ) Backup incremental: Copia apenas os dados alterados desde o último backup (completo ou incremental). ( ) Backup Espelhado: Cria uma réplica exata e atualizada dos dados, sem manter versões anteriores. ( ) Backup Diferencial: Copia apenas dados modificados desde o último backup completo. ( ) Backup Completo: Copia todos os arquivos, sem distinção.Pelo fato de copiar tudo, o processo de backup é mais lento.
Assinale a alternativa correta considerando as normas ABNT NBR ISO/IEC 27001 e ABNT NBR ISO/IEC 27002.