Considere a seguinte situação hipotética: Uma equipe de des...

Próximas questões
Com base no mesmo assunto
Q4071617 Segurança da Informação
Considere a seguinte situação hipotética:

Uma equipe de desenvolvedores está desenvolvendo uma API REST em Java (Spring Boot) que possui autenticação JWT, integração com banco relacional e deploy automatizado via CI/CD.
Após a identificação de uma vulnerabilidade de validação de entrada que resultou em SQL Injection em ambiente de homologação, a área de segurança recomendou integrar SAST e DAST no processo de desenvolvimento.
Durante a discussão da equipe, surgiram propostas diferentes sobre como combinar essas ferramentas ao pipeline existente.

Assinale a alternativa CORRETA, que implementa SAST e DAST dentro de um modelo DevSecOps:
Alternativas

Gabarito comentado

Confira o gabarito comentado por um dos nossos professores

Gabarito: C

Fundamento decisivo: A decisão dependia de reconhecer a diferença operacional entre as técnicas: SAST é análise estática compatível com o fluxo de build/CI, enquanto DAST exige a aplicação em execução em ambiente implantado, como homologação. A alternativa correta é a que respeita essa correspondência.

Tema central: SAST e DAST
Análise das alternativas
A
Errada
Erra em dois pontos concretos: trata o DAST no desenvolvimento local antes do commit como se esse fosse o uso típico principal e restringe o SAST apenas a releases major. Pela base, DAST depende de aplicação em execução e SAST deve ocorrer de forma recorrente no fluxo de CI/build, não só em marcos tardios.
B
Errada
Inverte o objeto e o momento das técnicas. SAST não é análise para ser executada após deploy em homologação, porque seu foco é código/artefato sem execução; DAST, por sua vez, não deve ficar condicionado apenas a mudança de infraestrutura, pois seu foco é testar a aplicação em execução para encontrar falhas exploráveis.
C
Certa
A alternativa C posiciona corretamente as técnicas no pipeline. SAST faz análise estática de código ou artefatos, sem executar a aplicação, por isso se encaixa no fluxo após o build. DAST testa a aplicação em execução, então deve ser aplicado em ambiente implantado, como homologação.
D
Errada
A integração de DAST ao pipeline pode ser válida, mas a alternativa fica errada ao afirmar que isso reduz a necessidade de análise estática. Pela base, SAST e DAST são complementares, não substitutos; portanto, não se pode apresentar DAST como justificativa para dispensar ou reduzir SAST.
Pegadinha da questão
A confusão real era trocar o momento e o objeto de uso de SAST e DAST, além de sugerir que DAST poderia substituir SAST.
Dica para questões semelhantes
  • Se a técnica analisa código ou artefato sem executar a aplicação, ela se encaixa no fluxo de build/CI.
  • Se a técnica depende de requisições e respostas da aplicação em funcionamento, ela exige ambiente implantado, como homologação.
  • Em DevSecOps, não restrinja SAST a releases tardios; a lógica correta é integração recorrente no pipeline.
  • Não condicione DAST apenas a mudança de infraestrutura; o critério é a aplicação estar em execução para teste dinâmico.

Clique para visualizar este gabarito

Visualize o gabarito desta questão clicando no botão abaixo