🎯 Saiba o que estudar

Avançado com Treinador a partir de R$ 0,76/dia

A respeito de conceitos básicos de segurança da informação, ...

Próximas questões
Com base no mesmo assunto
Q4234220 Segurança da Informação

A respeito de conceitos básicos de segurança da informação, de métodos de autenticação e autorização, de ameaças e vulnerabilidades em aplicações e de segurança em aplicativos web, julgue o seguinte item.


No contexto do conjunto de frameworks, guias e boas práticas da OWASP aplicáveis a testes em aplicações web, a análise de segurança inclui a identificação sistemática de pontos de entrada, a manipulação controlada de dados fornecidos à aplicação e a observação de suas respostas, com o objetivo de evidenciar vulnerabilidades, tais como injeções, falhas de controle de acesso e exposição indevida de dados.

Alternativas

Comentários

Veja os comentários dos nossos alunos

Frameworks: estruturas ou conjuntos de regras e ferramentas que ajudam a realizar uma tarefa de maneira organizada.

OWASP = testar a aplicação para encontrar falhas.

  • identificar pontos de entrada;
  • testar/manipular dados de entrada;
  • analisar as respostas;
  • procurar injeções, falhas de acesso ou vazamento de dados.

GABARITO: ✔️ CERTO

⚠️ O PEGA DA BANCA:

• A assertiva descreve com perfeita exatidão a metodologia de testes de segurança em aplicações web preconizada pelo OWASP WSTG (Web Security Testing Guide) e pelo OWASP Top 10: o processo de avaliação (seja por testes de intrusão/pentest ou análise dinâmica de segurança — DAST) consiste rigorosamente em mapear e inventariar os pontos de entrada (input vectors como parâmetros de URL, formulários, headers HTTP, cookies e corpos de requisições JSON/XML), injetar cargas de teste (payloads / manipulação controlada) e analisar as respostas do servidor, permitindo detectar e evidenciar falhas críticas como Injeções (SQLi, Command Injection, XSS), Falhas de Controle de Acesso (Broken Access Control) e Exposição de Dados Sensíveis / Falhas Criptográficas.

______________________________________________________________________

✅ FUNDAMENTAÇÃO:

Metodologia OWASP para Testes de Segurança Web (WSTG):

1- Mapeamento de Superfície de Ataque e Pontos de Entrada: Identificação de todas as interfaces interativas da aplicação que recebem dados do usuário/cliente (APIs, formulários, campos de cabeçalho, parâmetros GET/POST).

2- Manipulação de Entradas (Input Fuzzing e Payload Injection): Envio sistemático de dados anômalos, caracteres especiais e cargas maliciosas controladas para testar a validação, a sanitização e o comportamento da lógica de negócios.

3- Análise de Respostas: Avaliação do comportamento da aplicação (códigos de status HTTP, mensagens de erro detalhadas, tempo de resposta, vazamento de dados confidenciais ou bypass de autenticação/autorização).

Alinhamento com as Principais Vulnerabilidades (OWASP Top 10):

  • A01 - Broken Access Control (Controle de Acesso Quebrado): Evidenciado ao manipular identificadores de recursos (IDOR) e tentar acessar dados de outros usuários sem permissão.

  • A03 - Injection (Injeção de SQL, NoSQL, OS Command): Evidenciado pela inserção de caracteres de controle que alteram a sintaxe de comandos ou consultas no back-end.

  • A02 - Cryptographic Failures / Sensitive Data Exposure: Evidenciado pela interceptação de tráfego sem TLS, transmissão de dados em texto claro ou armazenamento inseguro de credenciais e chaves.

_______________________________________________________________________

⚡ BIZU RÁPIDO:

Metodologia de Testes OWASP:

  • Identificação de pontos de entrada: SIM (mapeamento de vetores de input).

  • Manipulação controlada de entradas (fuzzing/payloads): SIM.

  • Análise de respostas para evidenciar vulnerabilidades: SIM (detecta Injeção, Broken Access Control, Data Exposure, etc.).

_______________________________________________________________________

➡️ Bons estudos!

➡️ Vamos juntos rumo à posse!

➡️ INSTAGRAM: @informaticaconcursos_

Clique para visualizar este comentário

Visualize os comentários desta questão clicando no botão abaixo