Questão de Segurança da Informação — NIST (National Institute of Standarts and Technology) — CESPE / CEBRASPE 2025
Segurança da Informação›NIST (National Institute of Standarts and Technology)
Código
ce418109
Banca
CESPE / CEBRASPE
Órgão
TRF 6
Ano
2025
Cargo
AJ TRF6
A respeito do NIST – secure software development framework, julgue o item a seguir.
Na implementação desse framework, é recomendado utilizar técnicas avançadas para assegurar a integridade do código e dos dados durante o desenvolvimento de software seguro, como o isolamento de componentes e o uso de mecanismos de controle de fluxo.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoC — Certo
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
NIST SSDF e técnicas avançadas de segurança no desenvolvimento de software
✅ CERTO. O NIST Secure Software Development Framework (SSDF) recomenda, de fato, a adoção de técnicas avançadas para assegurar a integridade do código e dos dados durante o desenvolvimento, incluindo o isolamento de componentes e o uso de mecanismos de controle de fluxo. Essas práticas estão alinhadas ao grupo "Proteger o Software" (PS) do framework, que visa implementar mecanismos de segurança para proteger todos os componentes do software.
O SSDF é um framework publicado pelo NIST (National Institute of Standards and Technology) que define boas práticas para o desenvolvimento seguro de software. Ele é estruturado em quatro grupos principais: Prepare a Organização (PO), Proteger o Software (PS), Produzir Software Seguro (PW) e Responder a Vulnerabilidades (RV). Cada grupo contém práticas e tarefas específicas que orientam as organizações a incorporar segurança em todas as fases do ciclo de desenvolvimento.
Dentro do grupo "Proteger o Software" (PS), o framework enfatiza a necessidade de proteger a integridade do código e dos dados. Isso inclui a implementação de mecanismos como o isolamento de componentes, que limita o impacto de uma vulnerabilidade em um componente específico, e o controle de fluxo, que restringe a execução de código a caminhos previamente definidos, dificultando a exploração de falhas. Essas técnicas são consideradas avançadas porque vão além das práticas básicas de codificação segura, exigindo uma abordagem mais robusta e proativa.
A integridade do código e dos dados é um dos pilares da segurança da informação, garantindo que as informações não sejam modificadas de forma não autorizada. No contexto do desenvolvimento de software, isso significa assegurar que o código-fonte e os dados manipulados pelo software não sejam adulterados, seja por erros de programação ou por ataques maliciosos. O isolamento de componentes, por exemplo, é uma técnica que separa diferentes partes do software em ambientes isolados, de modo que uma falha em um componente não comprometa os demais. Já os mecanismos de controle de fluxo, como a prevenção de execução de código arbitrário, ajudam a garantir que o software execute apenas as operações previstas, reduzindo a superfície de ataque.
A banca explora a confusão entre o SSDF e outros frameworks de segurança, como o OWASP SAMM ou o BSIMM, que também abordam práticas de desenvolvimento seguro, mas com abordagens diferentes. Enquanto o SSDF é um framework do NIST que define boas práticas, o OWASP SAMM é um modelo prescritivo que auxilia empresas a melhorar a segurança de software, e o BSIMM é um modelo descritivo baseado em práticas reais. É importante distinguir esses frameworks para não cair em armadilhas de conceitos.
NIST SSDF
1Grupos
PO (Prepare a Organização)
PS (Proteger o Software)
Integridade do código e dados
Isolamento de componentes
Controle de fluxo
PW (Produzir Software Seguro)
RV (Responder a Vulnerabilidades)
LEVEL · soulevel.com.br
Item — ✅ Correto
A afirmação está correta porque o SSDF, em seu grupo "Proteger o Software" (PS), recomenda a implementação de mecanismos de segurança para proteger a integridade do código e dos dados, incluindo técnicas avançadas como o isolamento de componentes e o controle de fluxo. Essas práticas são essenciais para garantir que o software seja desenvolvido de forma segura, minimizando vulnerabilidades e resistindo a ataques.
NIST SSDF (Secure Software Development Framework):
O framework é estruturado em quatro grupos: Prepare a Organização (PO), Proteger o Software (PS), Produzir Software Seguro (PW) e Responder a Vulnerabilidades (RV). O grupo PS implementa mecanismos de segurança para proteger todos os componentes do software.
A integridade do código é um dos pilares da segurança da informação, e o SSDF fornece diretrizes claras para alcançá-la. O isolamento de componentes, por exemplo, é uma técnica que limita o impacto de uma vulnerabilidade, enquanto o controle de fluxo restringe a execução de código a caminhos seguros. Essas técnicas são consideradas avançadas porque exigem uma abordagem proativa e robusta, indo além das práticas básicas de codificação.
PEGA ESSA DICA!
Para questões sobre o SSDF, lembre-se dos quatro grupos: PO (Prepare a Organização), PS (Proteger o Software), PW (Produzir Software Seguro) e RV (Responder a Vulnerabilidades). O grupo PS é o que trata diretamente da integridade do código e dos dados, incluindo técnicas como isolamento de componentes e controle de fluxo. Memorize esses grupos e suas funções principais para responder rapidamente.