Questão 68 — SK0-005 CompTIA Server+ Simulado Online Grátis

Qual dos seguintes ataques seria o melhor para automatizar com IA durante o teste dinâmico de software de aplicação (DAST)?
  • A. Negação de serviço distribuída (DDoS)
  • B. Envenenamento de dados
  • C. Criação de carga útil
  • D. Modelagem de ameaças
Resposta correta: C

Explicação

Explicação: Conceito Básico: O Teste Dinâmico de Segurança de Aplicativos (DAST) testa aplicativos em execução enviando várias entradas para descobrir vulnerabilidades. A IA pode melhorar significativamente o DAST, gerando de forma inteligente cargas úteis de teste diversas e direcionadas que as ferramentas tradicionais podem perder. CompTIA SecAI+ cobre o aumento de IA em metodologias de teste de segurança. Por que C está correto: a criação de carga útil é altamente adequada para automação de IA durante o DAST. A IA pode gerar diversas cargas de ataque contextualmente apropriadas, como strings de injeção SQL, vetores XSS, tentativas de injeção de comando e explorações de strings de formato adaptadas ao comportamento específico do aplicativo observado durante o teste. A IA pode aprender com as respostas do aplicativo a cargas anteriores e gerar entradas cada vez mais direcionadas, descobrindo vulnerabilidades com mais eficiência do que bancos de dados de carga estática. Por que A está errado: Os ataques DDoS são ataques baseados em volume projetados para sobrecarregar a rede ou a infraestrutura de aplicativos. Automatizar o DDoS durante o DAST é inadequado, pois interromperia a disponibilidade do serviço em vez de descobrir vulnerabilidades de segurança dos aplicativos, além de ser prejudicial às operações legítimas. Por que B está errado: O envenenamento de dados é um ataque que visa a integridade dos dados de treinamento do modelo de IA/ML. É relevante para proteger sistemas de IA, mas não é uma técnica DAST para testar vulnerabilidades de segurança de aplicativos da Web ou de software durante testes dinâmicos. Por que D está errado: A modelagem de ameaças é um processo de análise estruturado realizado antes do desenvolvimento ou teste para identificar ameaças potenciais e projetar contramedidas apropriadas. É uma atividade de planejamento, não uma técnica de ataque que pode ser automatizada durante testes dinâmicos de segurança de aplicativos.
Quer todas as 123 questões por R$ 198,00?