A respeito de conceitos básicos de segurança da informação, ...
A respeito de conceitos básicos de segurança da informação, de métodos de autenticação e autorização, de ameaças e vulnerabilidades em aplicações e de segurança em aplicativos web, julgue o seguinte item.
No contexto do conjunto de frameworks, guias e boas práticas da OWASP aplicáveis a testes em aplicações web, a análise de segurança inclui a identificação sistemática de pontos de entrada, a manipulação controlada de dados fornecidos à aplicação e a observação de suas respostas, com o objetivo de evidenciar vulnerabilidades, tais como injeções, falhas de controle de acesso e exposição indevida de dados.
Comentários
Veja os comentários dos nossos alunos
Frameworks: estruturas ou conjuntos de regras e ferramentas que ajudam a realizar uma tarefa de maneira organizada.
OWASP = testar a aplicação para encontrar falhas.
- identificar pontos de entrada;
- testar/manipular dados de entrada;
- analisar as respostas;
- procurar injeções, falhas de acesso ou vazamento de dados.
GABARITO: ✔️ CERTO
⚠️ O PEGA DA BANCA:
• A assertiva descreve com perfeita exatidão a metodologia de testes de segurança em aplicações web preconizada pelo OWASP WSTG (Web Security Testing Guide) e pelo OWASP Top 10: o processo de avaliação (seja por testes de intrusão/pentest ou análise dinâmica de segurança — DAST) consiste rigorosamente em mapear e inventariar os pontos de entrada (input vectors como parâmetros de URL, formulários, headers HTTP, cookies e corpos de requisições JSON/XML), injetar cargas de teste (payloads / manipulação controlada) e analisar as respostas do servidor, permitindo detectar e evidenciar falhas críticas como Injeções (SQLi, Command Injection, XSS), Falhas de Controle de Acesso (Broken Access Control) e Exposição de Dados Sensíveis / Falhas Criptográficas.
______________________________________________________________________
✅ FUNDAMENTAÇÃO:
• Metodologia OWASP para Testes de Segurança Web (WSTG):
1- Mapeamento de Superfície de Ataque e Pontos de Entrada: Identificação de todas as interfaces interativas da aplicação que recebem dados do usuário/cliente (APIs, formulários, campos de cabeçalho, parâmetros GET/POST).
2- Manipulação de Entradas (Input Fuzzing e Payload Injection): Envio sistemático de dados anômalos, caracteres especiais e cargas maliciosas controladas para testar a validação, a sanitização e o comportamento da lógica de negócios.
3- Análise de Respostas: Avaliação do comportamento da aplicação (códigos de status HTTP, mensagens de erro detalhadas, tempo de resposta, vazamento de dados confidenciais ou bypass de autenticação/autorização).
• Alinhamento com as Principais Vulnerabilidades (OWASP Top 10):
- A01 - Broken Access Control (Controle de Acesso Quebrado): Evidenciado ao manipular identificadores de recursos (IDOR) e tentar acessar dados de outros usuários sem permissão.
- A03 - Injection (Injeção de SQL, NoSQL, OS Command): Evidenciado pela inserção de caracteres de controle que alteram a sintaxe de comandos ou consultas no back-end.
- A02 - Cryptographic Failures / Sensitive Data Exposure: Evidenciado pela interceptação de tráfego sem TLS, transmissão de dados em texto claro ou armazenamento inseguro de credenciais e chaves.
_______________________________________________________________________
⚡ BIZU RÁPIDO:
• Metodologia de Testes OWASP:
- Identificação de pontos de entrada: SIM (mapeamento de vetores de input).
- Manipulação controlada de entradas (fuzzing/payloads): SIM.
- Análise de respostas para evidenciar vulnerabilidades: SIM (detecta Injeção, Broken Access Control, Data Exposure, etc.).
_______________________________________________________________________
➡️ Bons estudos!
➡️ Vamos juntos rumo à posse!
➡️ INSTAGRAM: @informaticaconcursos_
Clique para visualizar este comentário
Visualize os comentários desta questão clicando no botão abaixo