Uma empresa está modernizando seu processo de desenvolviment...
Próximas questões
Com base no mesmo assunto
Ano: 2025
Banca:
FUNDATEC
Órgão:
PROCERGS
Prova:
FUNDATEC - 2025 - PROCERGS - Analista em Computação/Ênfase em Segurança da Informação |
Q3636957
Segurança da Informação
Uma empresa está modernizando seu processo de desenvolvimento adotando o Azure
DevOps e aplicando as diretrizes do Secure Development Lifecycle (SDL). O pipeline de CI/CD foi
configurado para incluir SAST usando o SonarQube e DAST com o OWASP ZAP. O objetivo é reduzir
falhas de segurança desde a codificação até a execução em ambientes de teste. Em relação ao
contexto apresentado, analise as assertivas a seguir:
I. O SAST (SonarQube) deve rodar durante as etapas de build no Azure DevOps, analisando o código-fonte para encontrar vulnerabilidades como injeção de SQL e falhas de autenticação, podendo bloquear a pipeline antes do deploy.
II. O DAST (OWASP ZAP) deve ser executado no ambiente de testes, realizando ataques simulados contra o aplicativo já em execução, detectando problemas como configurações inseguras de HTTP headers e falhas de autorização.
III. O DAST depende de acesso ao código-fonte para localizar vulnerabilidades em tempo de execução.
IV. A execução combinada de SAST e DAST no pipeline cobre vulnerabilidades tanto estáticas (no código) quanto dinâmicas (em runtime), fortalecendo a segurança em múltiplas camadas.
Quais estão corretas?
I. O SAST (SonarQube) deve rodar durante as etapas de build no Azure DevOps, analisando o código-fonte para encontrar vulnerabilidades como injeção de SQL e falhas de autenticação, podendo bloquear a pipeline antes do deploy.
II. O DAST (OWASP ZAP) deve ser executado no ambiente de testes, realizando ataques simulados contra o aplicativo já em execução, detectando problemas como configurações inseguras de HTTP headers e falhas de autorização.
III. O DAST depende de acesso ao código-fonte para localizar vulnerabilidades em tempo de execução.
IV. A execução combinada de SAST e DAST no pipeline cobre vulnerabilidades tanto estáticas (no código) quanto dinâmicas (em runtime), fortalecendo a segurança em múltiplas camadas.
Quais estão corretas?