Secure Software Development Framework (SSDF) — Prática PO.1.1
Gabarito: letra D. A tarefa PO.1.1 do SSDF versão 1.1 — "Identificar e documentar todos os requisitos de segurança para as infraestruturas e processos de desenvolvimento de software" — exige a definição de políticas que protejam a infraestrutura e os processos ao longo do ciclo de vida, incluindo componentes de terceiros. Essa é exatamente a redação da alternativa D.
A banca testa o conhecimento do conteúdo específico de uma prática do SSDF. As demais opções tratam de ações importantes, mas que não correspondem ao escopo da tarefa PO.1.1.
Alternativa A — ❌ Incorreta
Revisar a documentação técnica de sistemas legados para identificar falhas estruturais é uma atividade de manutenção ou auditoria técnica, não se alinha ao requisito de "identificar e documentar requisitos de segurança" para infraestruturas e processos. A PO.1.1 é preventiva e de definição de requisitos, não de revisão de legados.
Alternativa B — ❌ Incorreta
Estabelecer diretrizes para que fornecedores compartilhem métricas de segurança é relevante para governança de terceiros, mas não corresponde ao foco de PO.1.1 em identificar requisitos para infraestrutura e processos próprios. A tarefa PO.1.1 precede esse compartilhamento.
Alternativa C — ❌ Incorreta
Criar repositório centralizado de rotinas de backup e restauração é uma medida operacional de continuidade, não uma política ou requisito de segurança para infraestrutura e processos. PO.1.1 trata de requisitos, não de implementação de backup.
Alternativa D — ✅ Correta ⟵ GABARITO
"Definir políticas para proteger a infraestrutura de desenvolvimento e processos ao longo do ciclo de vida de desenvolvimento de software, incluindo componentes de software de terceiros." Essa descrição casa perfeitamente com o propósito de PO.1.1: documentar requisitos de segurança que abrangem infraestrutura, processos e dependências externas.
Alternativa E — ❌ Incorreta
Implementar plano de comunicação institucional sobre falhas de segurança em produção é uma atividade de resposta a incidentes, posterior à identificação de requisitos. PO.1.1 é anterior, focada na definição proativa de requisitos.
Gabarito: letra D.