Pular para o conteúdo principal

Questão de Segurança da Informação — Ciclo de Vida de Desenvolvimento Seguro — FCC 2026

Segurança da InformaçãoCiclo de Vida de Desenvolvimento Seguro
Código
fc141820
Banca
FCC
Órgão
MPE SE
Ano
2026
Cargo
Ana ( )

No desenvolvimento de um novo sistema de denúncias eletrônicas, a equipe decide seguir o Security Development Lifecycle (SDL) da Microsoft. Na fase de Design, o SDL define atividades obrigatórias para antecipar riscos e fortalecer a arquitetura antes da codificação.

 

Uma dessas atividades é

  1. Aconduzir testes de fuzzing em componentes de entrada de dados para detectar falhas de tratamento.
  2. Bmonitorar incidentes de segurança já ocorridos em produção para gerar planos de resposta.
  3. Cexecutar análise dinâmica (DAST) em ambiente de homologação para identificar falhas de execução.
  4. Daplicar modelagem de ameaças (Threat Modeling) para identificar riscos potenciais de segurança no projeto antes da implementação.
  5. Erealizar varredura de vulnerabilidades em bibliotecas externas utilizadas durante a compilação.
Revelar gabarito e comentário

GabaritoD — aplicar modelagem de ameaças (Threat Modeling) para identificar riscos potenciais de segurança no projeto antes da implementação.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Security Development Lifecycle (SDL): a fase de Design e a Modelagem de Ameaças

Gabarito: letra D. No SDL da Microsoft, a fase de Design tem como atividade obrigatória a aplicação da modelagem de ameaças (Threat Modeling), que antecipa riscos de segurança na arquitetura antes da codificação — exatamente o que a alternativa D descreve. As demais alternativas (fuzzing, monitoramento de incidentes, DAST e varredura de bibliotecas) pertencem a outras fases do ciclo de vida, como veremos a seguir.

O Security Development Lifecycle (SDL) é uma metodologia criada pela Microsoft que incorpora a segurança em todas as fases do desenvolvimento de software, seguindo o modelo espiral e o princípio SD3 + C (Secure by Design, Secure by Default, Secure by Deployment e Communications). O objetivo é reduzir vulnerabilidades desde a concepção até a manutenção, em vez de tratar a segurança apenas no final do processo.

O SDL é dividido em fases sequenciais: Requisitos, Design, Desenvolvimento, Testes, Implantação e Manutenção. Cada fase tem atividades específicas de segurança. A fase de Design é o momento de planejar a arquitetura do sistema, e é aqui que entra a modelagem de ameaças — uma técnica que identifica, de forma sistemática, as ameaças potenciais que o sistema pode enfrentar, analisa os fluxos de dados, os pontos de entrada e os controles de segurança necessários, e define como mitigar os riscos antes que qualquer código seja escrito.

A modelagem de ameaças é tão importante que o OWASP a lista como prevenção para a categoria Design Inseguro (A04 no Top 10:2021), que é uma falha estrutural no planejamento e arquitetura que não pode ser corrigida por uma implementação perfeita. O material de apoio reforça: "Prevenção: Implementar modelagem de ameaças, usar padrões seguros e testar a segurança no início do desenvolvimento." Ou seja, a modelagem de ameaças é a atividade central da fase de Design, pois atua na pré-codificação.

Para entender por que as outras alternativas estão erradas, é preciso conhecer o mapa das fases do SDL. Vamos comparar:

Atividade

Fase do SDL

Descrição

Modelagem de ameaças

Design

Identifica riscos na arquitetura antes da codificação

Fuzzing

Testes

Injeta dados aleatórios para detectar falhas de tratamento

Análise dinâmica (DAST)

Testes

Simula ataques externos com a aplicação em execução

Monitoramento de incidentes

Manutenção/Operação

Detecta e responde a ameaças em produção

Varredura de bibliotecas

Desenvolvimento

Avalia dependências de software e mitiga riscos

A pegadinha da banca é justamente misturar atividades de fases diferentes. O candidato que conhece apenas o nome das técnicas, mas não sabe em qual fase cada uma se encaixa, tende a marcar uma alternativa que descreve uma atividade válida de segurança, mas que não pertence à fase de Design. A chave é associar cada atividade à fase correta do ciclo de vida.

  1. 1Requisitos
  2. 2Design
  3. 3Desenvolvimento
  4. 4Testes
  5. 5Implantação
  6. 6Manutenção
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Conduzir testes de fuzzing é uma atividade da fase de Testes, não da fase de Design. O fuzzing é uma técnica que injeta dados aleatórios ou malformados em componentes de entrada para identificar falhas de tratamento, como crashes ou vazamentos de informação. No SDL, isso ocorre após a codificação, quando o software já existe e pode ser executado. A banca troca a fase: fuzzing é teste, não design.

Alternativa B — ❌ Incorreta

Monitorar incidentes de segurança em produção é uma atividade da fase de Manutenção (ou operação), que ocorre após a implantação do sistema. O objetivo é detectar ameaças em tempo real e preparar planos de resposta a incidentes. Isso não tem relação com a fase de Design, que é anterior à codificação e foca na arquitetura.

Alternativa C — ❌ Incorreta

Executar análise dinâmica (DAST) é uma atividade da fase de Testes. O DAST (Dynamic Application Security Testing) simula ataques externos enquanto a aplicação está em execução, em ambiente de homologação, para identificar falhas de execução. Novamente, a banca desloca uma atividade de teste para a fase de Design.

Alternativa D — ✅ Correta ⟵ GABARITO

Aplicar modelagem de ameaças (Threat Modeling) é a atividade obrigatória da fase de Design no SDL. Ela identifica riscos potenciais de segurança no projeto antes da implementação, analisando fluxos de dados, pontos de entrada, controles de acesso e lógica de negócio. O material de apoio confirma: "A Modelagem de Ameaças deve ser integrada às sessões de refinamento" e "Use Modelagem de Ameaças para autenticação crítica, controle de acesso, lógica de negócios e fluxos de chaves". É a única alternativa que descreve uma atividade de pré-codificação, alinhada ao conceito de Secure by Design.

Alternativa E — ❌ Incorreta

Realizar varredura de vulnerabilidades em bibliotecas externas é uma atividade da fase de Desenvolvimento. No SDL, a etapa de Desenvolvimento inclui "Avaliar as dependências de software e mitigar possíveis riscos à segurança". A varredura de bibliotecas ocorre durante a codificação, quando as dependências são integradas ao projeto, e não na fase de Design.

A regra de ouro para questões sobre o SDL é associar cada atividade à fase correta: Design = modelagem de ameaças e definição de arquitetura segura; Desenvolvimento = codificação segura e análise de dependências; Testes = fuzzing, SAST, DAST e revisão de código; Manutenção = monitoramento e resposta a incidentes. Guarde essa correspondência e você não errará mais.

Gabarito: letra D

Link permanente: /questoes/fc141820