Pular para o conteúdo principal

Questão de Segurança da Informação — NIST (National Institute of Standarts and Technology) — CESPE / CEBRASPE 2024

Segurança da InformaçãoNIST (National Institute of Standarts and Technology)
Código
ce404103
Banca
CESPE / CEBRASPE
Órgão
STJ
Ano
2024
Cargo
AJ

A respeito de desenvolvimento de software seguro, julgue os itens que se seguem.

 

No contexto de Secure Software Development Framework do NIST, a prática de responder a vulnerabilidades (RV) inclui a implementação de processos para identificar, analisar e corrigir vulnerabilidades de segurança em software, mesmo após a sua implantação.

  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Secure Software Development Framework (SSDF) do NIST: Responder a Vulnerabilidades (RV)

✅ CERTO. A afirmação está correta: no contexto do Secure Software Development Framework (SSDF) do NIST, a prática de Responder a Vulnerabilidades (RV) realmente inclui a implementação de processos para identificar, analisar e corrigir vulnerabilidades de segurança em software, mesmo após a sua implantação. O SSDF é um framework que define boas práticas para o desenvolvimento seguro de software, e o grupo RV é dedicado justamente à resposta a vulnerabilidades que possam surgir após a entrega do software.

O Secure Software Development Framework (SSDF) do NIST é um conjunto de diretrizes que visa integrar a segurança em todas as fases do ciclo de vida do desenvolvimento de software. Ele é estruturado em quatro grupos principais de práticas, cada um com um foco específico. O grupo Responder a Vulnerabilidades (RV) é o que trata da gestão de vulnerabilidades que são descobertas após a implantação do software, garantindo que a organização esteja preparada para lidar com falhas de segurança de forma contínua.

A prática RV não se limita a um momento específico do ciclo de vida; ela é um processo contínuo que envolve a identificação de vulnerabilidades (seja por meio de relatos internos, testes de segurança, ou divulgações externas), a análise do impacto e da gravidade dessas vulnerabilidades, e a implementação de correções (patches) ou mitigações. O objetivo é reduzir a janela de exposição a riscos e prevenir futuras ocorrências, aprendendo com cada incidente.

Para entender melhor, é útil comparar os quatro grupos do SSDF:

Grupo

Foco Principal

Prepare the Organization (PO)

Estabelecer políticas, treinamento e governança de segurança.

Protect the Software (PS)

Implementar mecanismos de segurança para proteger todos os componentes do software.

Produce Well-Secured Software (PW)

Aplicar padrões e práticas seguras durante o desenvolvimento.

Respond to Vulnerabilities (RV)

Monitorar, identificar, analisar e corrigir vulnerabilidades residuais, mesmo após a implantação.

A pegadinha que a banca pode explorar é confundir o escopo do grupo RV com outras práticas, como a simples detecção de vulnerabilidades (que pode ser vista como parte do grupo PW) ou com a gestão de incidentes de segurança (que é um processo mais amplo). No entanto, a afirmação da questão está alinhada com a definição do grupo RV, que é explicitamente voltado para a resposta a vulnerabilidades após a implantação.

NÃO CAIA NESSA!

A banca pode tentar confundir o grupo RV com outras fases do desenvolvimento, como a fase de testes (PW) ou com a gestão de incidentes (NIST SP 800-61). A chave é lembrar que o RV é especificamente sobre responder a vulnerabilidades que já existem no software, mesmo depois que ele foi entregue e está em uso. A palavra "mesmo após a sua implantação" é o termo decisivo que confirma o escopo do RV.

Gabarito: ✅ CERTO.

Link permanente: /questoes/ce404103