Pular para o conteúdo principal

Questão de Segurança da Informação — NIST (National Institute of Standarts and Technology) — CESPE / CEBRASPE 2025

Segurança da InformaçãoNIST (National Institute of Standarts and Technology)
Código
ce418108
Banca
CESPE / CEBRASPE
Órgão
TRF 6
Ano
2025
Cargo
AJ TRF6
A respeito do NIST – secure software development framework, julgue o item a seguir.   Enfatiza-se a importância crítica de se estabelecer mecanismos robustos de monitoramento contínuo e de atualização rigorosa de bibliotecas e componentes de terceiros.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

NIST SSDF – Monitoramento Contínuo e Atualização de Componentes

Gabarito: C (Certo). A afirmação está correta: o NIST Secure Software Development Framework (SSDF) enfatiza a importância de estabelecer mecanismos robustos de monitoramento contínuo e de atualização rigorosa de bibliotecas e componentes de terceiros, como parte do grupo de práticas "Responder a Vulnerabilidades" (RV). O SSDF é um framework do NIST que define boas práticas para desenvolvimento seguro de software, e a gestão de componentes de terceiros é um pilar central para garantir a segurança do software ao longo de seu ciclo de vida.

O NIST SSDF (Secure Software Development Framework) é um conjunto de práticas recomendadas que orienta as organizações a integrar a segurança em todas as fases do desenvolvimento de software. Ele é estruturado em quatro grupos principais de práticas, cada um com objetivos específicos:

  • Prepare the Organization (PO): Estabelece políticas, responsabilidades e treinamentos para a segurança.

  • Protect the Software (PS): Implementa mecanismos para proteger todos os componentes do software, incluindo bibliotecas e dependências de terceiros.

  • Produce Well-Secured Software (PW): Aplica padrões e práticas seguras durante o desenvolvimento.

  • Respond to Vulnerabilities (RV): Foca na monitoração contínua e na resposta rápida a vulnerabilidades, incluindo a identificação de vulnerabilidades residuais e a atualização de componentes.

A afirmação da questão se encaixa diretamente no grupo RV (Responder a Vulnerabilidades), que enfatiza a necessidade de monitoramento contínuo e atualização rigorosa de componentes de terceiros. Isso é fundamental porque bibliotecas e componentes de terceiros são vetores comuns de vulnerabilidades, e a falta de atualização pode expor o software a riscos conhecidos. O SSDF recomenda práticas como:

  • Identificar vulnerabilidades conhecidas em componentes de terceiros, integrando-se a bases de dados como NVD, OSS Index, GitHub, Snyk, OSV e VulnDB.

  • Detectar versões desatualizadas de componentes, que podem impactar indiretamente a saúde e o risco do projeto.

  • Manter um inventário completo (Full-Stack) do uso de bibliotecas, frameworks, aplicativos, contêineres, sistemas operacionais, firmware, hardware e serviços.

  • Produzir e consumir SBOMs (Software Bill of Materials), que listam todos os componentes do software, facilitando a gestão de vulnerabilidades.

A importância do monitoramento contínuo e da atualização de componentes de terceiros é amplamente reconhecida na indústria de segurança. Frameworks como o OWASP SAMM e o BSIMM também abordam a gestão de componentes, mas o SSDF é específico do NIST e é frequentemente cobrado em concursos, especialmente pela CEBRASPE. A banca explora a compreensão dos grupos de práticas do SSDF e a capacidade de associar cada prática ao seu objetivo.

A pegadinha nesta questão é que o candidato pode confundir o SSDF com outros frameworks de segurança, como o NIST Cybersecurity Framework (CSF) ou o NIST SP 800-53. No entanto, a afirmação é claramente sobre desenvolvimento seguro de software, o que aponta diretamente para o SSDF. Além disso, a ênfase em "bibliotecas e componentes de terceiros" é uma característica distintiva do SSDF, que trata especificamente da gestão de dependências.

NIST SSDF
  • 1Grupos de práticas
    • PO (Prepare the Organization)
      • Políticas e responsabilidades
    • PS (Protect the Software)
      • Protege componentes e dependências
    • PW (Produce Well-Secured Software)
      • Padrões seguros no desenvolvimento
    • RV (Respond to Vulnerabilities)
      • Monitoramento contínuo
      • Atualização de componentes de terceiros
  • 2Ferramentas de apoio
    • Inventário full-stack
    • SBOM (Software Bill of Materials)
    • Bases de vulnerabilidades (NVD, Snyk, OSV)
LEVEL · soulevel.com.br
NÃO CAIA NESSA!

A banca pode tentar confundir o SSDF com outros frameworks do NIST, como o CSF (Cybersecurity Framework) ou o SP 800-53. O SSDF é específico para desenvolvimento seguro de software, enquanto o CSF é um framework mais amplo de gestão de riscos de segurança cibernética. A menção a "bibliotecas e componentes de terceiros" é um forte indicativo de que a questão se refere ao SSDF, pois essa é uma preocupação central desse framework.

✅ CERTO. A afirmação está correta, pois o NIST SSDF, no grupo de práticas "Responder a Vulnerabilidades" (RV), enfatiza a importância de estabelecer mecanismos robustos de monitoramento contínuo e de atualização rigorosa de bibliotecas e componentes de terceiros. Essa prática é essencial para mitigar riscos de segurança associados a dependências externas e garantir a integridade do software ao longo de seu ciclo de vida.

Gabarito: C (Certo).

Link permanente: /questoes/ce418108