Questão de Segurança da Informação — NIST (National Institute of Standarts and Technology) — CESPE / CEBRASPE 2025
- Código
- ce418108
- Banca
- CESPE / CEBRASPE
- Órgão
- TRF 6
- Ano
- 2025
- Cargo
- AJ TRF6
- CCerto
- EErrado
GabaritoC — Certo
Gabarito: C (Certo). A afirmação está correta: o NIST Secure Software Development Framework (SSDF) enfatiza a importância de estabelecer mecanismos robustos de monitoramento contínuo e de atualização rigorosa de bibliotecas e componentes de terceiros, como parte do grupo de práticas "Responder a Vulnerabilidades" (RV). O SSDF é um framework do NIST que define boas práticas para desenvolvimento seguro de software, e a gestão de componentes de terceiros é um pilar central para garantir a segurança do software ao longo de seu ciclo de vida.
O NIST SSDF (Secure Software Development Framework) é um conjunto de práticas recomendadas que orienta as organizações a integrar a segurança em todas as fases do desenvolvimento de software. Ele é estruturado em quatro grupos principais de práticas, cada um com objetivos específicos:
Prepare the Organization (PO): Estabelece políticas, responsabilidades e treinamentos para a segurança.
Protect the Software (PS): Implementa mecanismos para proteger todos os componentes do software, incluindo bibliotecas e dependências de terceiros.
Produce Well-Secured Software (PW): Aplica padrões e práticas seguras durante o desenvolvimento.
Respond to Vulnerabilities (RV): Foca na monitoração contínua e na resposta rápida a vulnerabilidades, incluindo a identificação de vulnerabilidades residuais e a atualização de componentes.
A afirmação da questão se encaixa diretamente no grupo RV (Responder a Vulnerabilidades), que enfatiza a necessidade de monitoramento contínuo e atualização rigorosa de componentes de terceiros. Isso é fundamental porque bibliotecas e componentes de terceiros são vetores comuns de vulnerabilidades, e a falta de atualização pode expor o software a riscos conhecidos. O SSDF recomenda práticas como:
Identificar vulnerabilidades conhecidas em componentes de terceiros, integrando-se a bases de dados como NVD, OSS Index, GitHub, Snyk, OSV e VulnDB.
Detectar versões desatualizadas de componentes, que podem impactar indiretamente a saúde e o risco do projeto.
Manter um inventário completo (Full-Stack) do uso de bibliotecas, frameworks, aplicativos, contêineres, sistemas operacionais, firmware, hardware e serviços.
Produzir e consumir SBOMs (Software Bill of Materials), que listam todos os componentes do software, facilitando a gestão de vulnerabilidades.
A importância do monitoramento contínuo e da atualização de componentes de terceiros é amplamente reconhecida na indústria de segurança. Frameworks como o OWASP SAMM e o BSIMM também abordam a gestão de componentes, mas o SSDF é específico do NIST e é frequentemente cobrado em concursos, especialmente pela CEBRASPE. A banca explora a compreensão dos grupos de práticas do SSDF e a capacidade de associar cada prática ao seu objetivo.
A pegadinha nesta questão é que o candidato pode confundir o SSDF com outros frameworks de segurança, como o NIST Cybersecurity Framework (CSF) ou o NIST SP 800-53. No entanto, a afirmação é claramente sobre desenvolvimento seguro de software, o que aponta diretamente para o SSDF. Além disso, a ênfase em "bibliotecas e componentes de terceiros" é uma característica distintiva do SSDF, que trata especificamente da gestão de dependências.
A banca pode tentar confundir o SSDF com outros frameworks do NIST, como o CSF (Cybersecurity Framework) ou o SP 800-53. O SSDF é específico para desenvolvimento seguro de software, enquanto o CSF é um framework mais amplo de gestão de riscos de segurança cibernética. A menção a "bibliotecas e componentes de terceiros" é um forte indicativo de que a questão se refere ao SSDF, pois essa é uma preocupação central desse framework.
✅ CERTO. A afirmação está correta, pois o NIST SSDF, no grupo de práticas "Responder a Vulnerabilidades" (RV), enfatiza a importância de estabelecer mecanismos robustos de monitoramento contínuo e de atualização rigorosa de bibliotecas e componentes de terceiros. Essa prática é essencial para mitigar riscos de segurança associados a dependências externas e garantir a integridade do software ao longo de seu ciclo de vida.
Gabarito: C (Certo).
Link permanente: /questoes/ce418108