Pular para o conteúdo principal

Questão de Engenharia de Software — Desenvolvimento de Software — FCC 2025

Engenharia de SoftwareDesenvolvimento de Software
Código
fc074041
Banca
FCC
Órgão
TRF - 4ª REGIÃO
Ano
2025
Nível
Superior
Cargo
Analista Judiciário - Área Apoio Especializado - Especialidade: Análise de Sistemas de Informação
Uma equipe de seguranga de um tribunal esta revisando suas práticas de desenvolvimento de software. Durante uma auditoria interna, identificou-se que os requisitos de segurança das infraestruturas e processos de desenvolvimento não estão formalizados. De acordo com o Secure Software Development Framework (SSDF) versão 1.1, a medida mais alinhada a tarefa PO.1.1 da pratica Preparar a Organização (PO), que foca em identificar e documentar todos os requisitos de seguranca para as infraestruturas e processos de desenvolvimento de software, é
  1. Arevisar a documentação técnica dos sistemas legados para verificar possiveis falhas estruturais que indiquem a necessidade de modernização ou substituição.
  2. Bestabelecer diretrizes para que fomecedores compartilhem periodicamente indicadores técnicos e métricas de segurança sobre os produtos entregues.
  3. Ccriar um repositório centralizado contendo as rotinas de backup e restauração dos ambientes de produção, homologação e testes automatizados.
  4. Ddefinir politicas para proteger a infraestrutura de desenvolvimento e processos ao longo do ciclo de vida de desenvolvimento de software, incluindo componentes de software de terceiros.
  5. Eimplementar um plano de comunicação institucional que informe os usuários finais sempre que forem identificadas falhas de segurança em ambientes de produção.
Revelar gabarito e comentário

GabaritoD — definir politicas para proteger a infraestrutura de desenvolvimento e processos ao longo do ciclo de vida de desenvolvimento de software, incluindo componentes de software de terceiros.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Secure Software Development Framework (SSDF) — Prática PO.1.1

Gabarito: letra D. A tarefa PO.1.1 do SSDF versão 1.1 — "Identificar e documentar todos os requisitos de segurança para as infraestruturas e processos de desenvolvimento de software" — exige a definição de políticas que protejam a infraestrutura e os processos ao longo do ciclo de vida, incluindo componentes de terceiros. Essa é exatamente a redação da alternativa D.

A banca testa o conhecimento do conteúdo específico de uma prática do SSDF. As demais opções tratam de ações importantes, mas que não correspondem ao escopo da tarefa PO.1.1.

Alternativa A — ❌ Incorreta

Revisar a documentação técnica de sistemas legados para identificar falhas estruturais é uma atividade de manutenção ou auditoria técnica, não se alinha ao requisito de "identificar e documentar requisitos de segurança" para infraestruturas e processos. A PO.1.1 é preventiva e de definição de requisitos, não de revisão de legados.

Alternativa B — ❌ Incorreta

Estabelecer diretrizes para que fornecedores compartilhem métricas de segurança é relevante para governança de terceiros, mas não corresponde ao foco de PO.1.1 em identificar requisitos para infraestrutura e processos próprios. A tarefa PO.1.1 precede esse compartilhamento.

Alternativa C — ❌ Incorreta

Criar repositório centralizado de rotinas de backup e restauração é uma medida operacional de continuidade, não uma política ou requisito de segurança para infraestrutura e processos. PO.1.1 trata de requisitos, não de implementação de backup.

Alternativa D — ✅ Correta ⟵ GABARITO

"Definir políticas para proteger a infraestrutura de desenvolvimento e processos ao longo do ciclo de vida de desenvolvimento de software, incluindo componentes de software de terceiros." Essa descrição casa perfeitamente com o propósito de PO.1.1: documentar requisitos de segurança que abrangem infraestrutura, processos e dependências externas.

Alternativa E — ❌ Incorreta

Implementar plano de comunicação institucional sobre falhas de segurança em produção é uma atividade de resposta a incidentes, posterior à identificação de requisitos. PO.1.1 é anterior, focada na definição proativa de requisitos.

Gabarito: letra D.

Link permanente: /questoes/fc074041