Sobre o ciclo de desenvolvimento seguro de aplicações, assinale V para a afirmativa verdadeira e F para a falsa. ( ) Uma das práticas definidas pelo modelo SDL da Microsoft é a modelagem de ameaças. ( ) Uma análise estática de segurança (SAST) exige que a aplicação já esteja em funcionamento. ( ) O conserto de vulnerabilidades descobertas por meio de análise dinâmica de segurança (DAST) costuma custar mais caro do que aquelas descobertas no início do ciclo de desenvolvimento. As afirmativas são, respectivamente,
- A)F, F, V.
Errada, porque a primeira e a segunda afirmativas são falsas, embora a terceira seja verdadeira.
- B)F, V, V.
Errada, porque a primeira afirmativa é verdadeira e a segunda é falsa.
- C)V, F, V.
Certa, pois a modelagem de ameaças faz parte do SDL, SAST não exige aplicação em execução e vulnerabilidades encontradas mais tarde costumam custar mais caro para corrigir.
- D)V, V, F.
Errada, porque inverte a primeira e a terceira afirmativas.
- E)F, V, F.
Errada, porque a primeira afirmativa é verdadeira e a terceira também, então não pode haver dois falsos aí.
Gabarito: C
No ciclo de desenvolvimento seguro, a ideia é simples: corrigir cedo sai mais barato e dói menos. O modelo SDL da Microsoft inclui práticas como treinamento, requisitos de segurança, revisão de código, testes e, sim, modelagem de ameaças. Essa etapa serve para pensar antes onde o sistema pode falhar, quase como fazer um mapa dos buracos antes de sair correndo. A afirmativa sobre o SDL, portanto, está correta. A segunda frase troca os conceitos de forma clássica: SAST é análise estática, isto é, examina código, binários ou artefatos sem precisar que a aplicação esteja executando. Quem depende de a aplicação estar em funcionamento é o DAST, porque ele testa o sistema em runtime, simulando ataques externos. Então essa afirmativa é falsa. A terceira afirmativa também está correta. Em segurança de software vale a regra de ouro: quanto mais tarde a vulnerabilidade é descoberta, mais caro tende a ser o conserto. Falhas achadas por DAST normalmente aparecem em fases mais adiantadas do ciclo, muitas vezes já perto de testes finais ou até em produção, o que encarece correção, reteste e eventual impacto operacional. Isso é bem alinhado com a doutrina clássica de SSDLC e com a lógica de custos crescentes de correção ao longo do desenvolvimento. Por isso, o gabarito é C: V, F, V. A banca quis ver se você sabia diferenciar SDL, SAST e DAST sem misturar os nomes - uma troca pequena no acrônimo e a questão já virou armadilha.