Questão de Segurança da Informação — Ciclo de Vida de Desenvolvimento Seguro — FCC 2026
Segurança da Informação›Ciclo de Vida de Desenvolvimento Seguro
Código
fc141820
Banca
FCC
Órgão
MPE SE
Ano
2026
Cargo
Ana ( )
No desenvolvimento de um novo sistema de denúncias eletrônicas, a equipe decide seguir o Security Development Lifecycle (SDL) da Microsoft. Na fase de Design, o SDL define atividades obrigatórias para antecipar riscos e fortalecer a arquitetura antes da codificação.
Uma dessas atividades é
Aconduzir testes de fuzzing em componentes de entrada de dados para detectar falhas de tratamento.
Bmonitorar incidentes de segurança já ocorridos em produção para gerar planos de resposta.
Cexecutar análise dinâmica (DAST) em ambiente de homologação para identificar falhas de execução.
Daplicar modelagem de ameaças (Threat Modeling) para identificar riscos potenciais de segurança no projeto antes da implementação.
Erealizar varredura de vulnerabilidades em bibliotecas externas utilizadas durante a compilação.
Revelar gabarito e comentário▾
GabaritoD — aplicar modelagem de ameaças (Threat Modeling) para identificar riscos potenciais de segurança no projeto antes da implementação.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Security Development Lifecycle (SDL): a fase de Design e a Modelagem de Ameaças
Gabarito: letra D. No SDL da Microsoft, a fase de Design tem como atividade obrigatória a aplicação da modelagem de ameaças (Threat Modeling), que antecipa riscos de segurança na arquitetura antes da codificação — exatamente o que a alternativa D descreve. As demais alternativas (fuzzing, monitoramento de incidentes, DAST e varredura de bibliotecas) pertencem a outras fases do ciclo de vida, como veremos a seguir.
O Security Development Lifecycle (SDL) é uma metodologia criada pela Microsoft que incorpora a segurança em todas as fases do desenvolvimento de software, seguindo o modelo espiral e o princípio SD3 + C (Secure by Design, Secure by Default, Secure by Deployment e Communications). O objetivo é reduzir vulnerabilidades desde a concepção até a manutenção, em vez de tratar a segurança apenas no final do processo.
O SDL é dividido em fases sequenciais: Requisitos, Design, Desenvolvimento, Testes, Implantação e Manutenção. Cada fase tem atividades específicas de segurança. A fase de Design é o momento de planejar a arquitetura do sistema, e é aqui que entra a modelagem de ameaças — uma técnica que identifica, de forma sistemática, as ameaças potenciais que o sistema pode enfrentar, analisa os fluxos de dados, os pontos de entrada e os controles de segurança necessários, e define como mitigar os riscos antes que qualquer código seja escrito.
A modelagem de ameaças é tão importante que o OWASP a lista como prevenção para a categoria Design Inseguro (A04 no Top 10:2021), que é uma falha estrutural no planejamento e arquitetura que não pode ser corrigida por uma implementação perfeita. O material de apoio reforça: "Prevenção: Implementar modelagem de ameaças, usar padrões seguros e testar a segurança no início do desenvolvimento." Ou seja, a modelagem de ameaças é a atividade central da fase de Design, pois atua na pré-codificação.
Para entender por que as outras alternativas estão erradas, é preciso conhecer o mapa das fases do SDL. Vamos comparar:
Atividade
Fase do SDL
Descrição
Modelagem de ameaças
Design
Identifica riscos na arquitetura antes da codificação
Fuzzing
Testes
Injeta dados aleatórios para detectar falhas de tratamento
Análise dinâmica (DAST)
Testes
Simula ataques externos com a aplicação em execução
Monitoramento de incidentes
Manutenção/Operação
Detecta e responde a ameaças em produção
Varredura de bibliotecas
Desenvolvimento
Avalia dependências de software e mitiga riscos
A pegadinha da banca é justamente misturar atividades de fases diferentes. O candidato que conhece apenas o nome das técnicas, mas não sabe em qual fase cada uma se encaixa, tende a marcar uma alternativa que descreve uma atividade válida de segurança, mas que não pertence à fase de Design. A chave é associar cada atividade à fase correta do ciclo de vida.
1Requisitos
2Design
3Desenvolvimento
4Testes
5Implantação
6Manutenção
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Conduzir testes de fuzzing é uma atividade da fase de Testes, não da fase de Design. O fuzzing é uma técnica que injeta dados aleatórios ou malformados em componentes de entrada para identificar falhas de tratamento, como crashes ou vazamentos de informação. No SDL, isso ocorre após a codificação, quando o software já existe e pode ser executado. A banca troca a fase: fuzzing é teste, não design.
Alternativa B — ❌ Incorreta
Monitorar incidentes de segurança em produção é uma atividade da fase de Manutenção (ou operação), que ocorre após a implantação do sistema. O objetivo é detectar ameaças em tempo real e preparar planos de resposta a incidentes. Isso não tem relação com a fase de Design, que é anterior à codificação e foca na arquitetura.
Alternativa C — ❌ Incorreta
Executar análise dinâmica (DAST) é uma atividade da fase de Testes. O DAST (Dynamic Application Security Testing) simula ataques externos enquanto a aplicação está em execução, em ambiente de homologação, para identificar falhas de execução. Novamente, a banca desloca uma atividade de teste para a fase de Design.
Alternativa D — ✅ Correta ⟵ GABARITO
Aplicar modelagem de ameaças (Threat Modeling) é a atividade obrigatória da fase de Design no SDL. Ela identifica riscos potenciais de segurança no projeto antes da implementação, analisando fluxos de dados, pontos de entrada, controles de acesso e lógica de negócio. O material de apoio confirma: "A Modelagem de Ameaças deve ser integrada às sessões de refinamento" e "Use Modelagem de Ameaças para autenticação crítica, controle de acesso, lógica de negócios e fluxos de chaves". É a única alternativa que descreve uma atividade de pré-codificação, alinhada ao conceito de Secure by Design.
Alternativa E — ❌ Incorreta
Realizar varredura de vulnerabilidades em bibliotecas externas é uma atividade da fase de Desenvolvimento. No SDL, a etapa de Desenvolvimento inclui "Avaliar as dependências de software e mitigar possíveis riscos à segurança". A varredura de bibliotecas ocorre durante a codificação, quando as dependências são integradas ao projeto, e não na fase de Design.
A regra de ouro para questões sobre o SDL é associar cada atividade à fase correta: Design = modelagem de ameaças e definição de arquitetura segura; Desenvolvimento = codificação segura e análise de dependências; Testes = fuzzing, SAST, DAST e revisão de código; Manutenção = monitoramento e resposta a incidentes. Guarde essa correspondência e você não errará mais.