Pular para o conteúdo principal

Questão de Segurança da Informação — NIST (National Institute of Standarts and Technology) — FCC 2025

Segurança da InformaçãoNIST (National Institute of Standarts and Technology)
Código
fc150703
Banca
FCC
Órgão
TRF 4
Ano
2025
Cargo
AJ TRF4

Uma equipe de segurança de um tribunal estâ revisando suas práticas de desenvolvimento de software. Durante uma auditoria interna, identificou-se que os requisitos de segurança das infraestruturas e processos de desenvolvimento não estão formalizados. De acordo com o Secure Software Development Framework (SSDF) versão 1.1, a medida mais alinhada à tarefa P0.1.1 da prática Preparar a Organização (PO), que foca em identificar e documentar todos os requisitos de segurança para as infraestruturas e processos de desenvolvimento de software, é

  1. Aimplementar um plano de comunicação institucional que informe os usuários finais sempre que forem identificadas falhas de segurança em ambientes de produção.
  2. Brevisar a documentação técnica dos sistemas legados para verificar possíveis falhas estruturais que indiquem a necessidade de modernização ou substituição.
  3. Cestabelecer diretrizes para que fomecedores compartilhem periodicamente indicadores técnicos e métricas de segurança sobre os produtos entregues.
  4. Dcriar um repositório centralizado contendo as rotinas de backup e restauração dos ambientes de produção, homologação e testes automatizados.
  5. Edefinir pollticas para proteger a infraestrutura de desenvolvimento e processos ao longo do ciclo de vida de desenvolvimento de software, incluindo componentes de software de terceiros.
Revelar gabarito e comentário

GabaritoE — definir pollticas para proteger a infraestrutura de desenvolvimento e processos ao longo do ciclo de vida de desenvolvimento de software, incluindo componentes de software de terceiros.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Secure Software Development Framework (SSDF) — Prática PO: Preparar a Organização

Gabarito: letra E. A tarefa P0.1.1 do SSDF (versão 1.1) exige que a organização defina políticas para proteger a infraestrutura de desenvolvimento e os processos ao longo de todo o ciclo de vida do software, incluindo componentes de terceiros — exatamente o que a alternativa E descreve. As demais alternativas tratam de outras práticas (comunicação de incidentes, revisão de legados, métricas de fornecedores, backup), que não correspondem à formalização de requisitos de segurança da infraestrutura e processos de desenvolvimento.

O SSDF (Secure Software Development Framework) é uma publicação do NIST (National Institute of Standards and Technology) que reúne práticas recomendadas para integrar segurança ao desenvolvimento de software. Ele é organizado em quatro grupos de práticas: Preparar a Organização (PO), Proteger o Software (PS), Produzir Software Seguro (PW) e Responder a Vulnerabilidades (RV). Cada grupo contém práticas específicas, identificadas por códigos como P0.1.1, e cada prática possui tarefas com exemplos de implementação.

A prática PO (Preparar a Organização) tem como objetivo garantir que a organização esteja pronta para realizar o desenvolvimento seguro de software em nível organizacional. Dentro dela, a tarefa P0.1.1 foca em identificar e documentar todos os requisitos de segurança para as infraestruturas e processos de desenvolvimento de software. Isso significa que a organização deve formalizar, por meio de políticas, como a infraestrutura (servidores, ferramentas, ambientes) e os processos (metodologias, fluxos de trabalho) serão protegidos ao longo de todo o ciclo de vida do software — desde a concepção até a manutenção.

A alternativa E é a única que aborda diretamente essa formalização: "definir políticas para proteger a infraestrutura de desenvolvimento e processos ao longo do ciclo de vida de desenvolvimento de software, incluindo componentes de software de terceiros". Ela menciona exatamente os dois elementos centrais da tarefa P0.1.1: a infraestrutura e os processos, além de incluir os componentes de terceiros, que são um ponto crítico de segurança no desenvolvimento moderno (supply chain).

As demais alternativas, embora sejam medidas de segurança válidas, não se alinham à tarefa P0.1.1. Elas se referem a outras práticas do SSDF ou a atividades operacionais que não envolvem a formalização de requisitos de segurança da infraestrutura e processos de desenvolvimento. A banca explora exatamente essa confusão: o candidato pode achar que qualquer medida de segurança de desenvolvimento serve, mas a questão pede especificamente a tarefa P0.1.1 da prática PO.

NÃO CAIA NESSA!

A banca apresenta alternativas que são medidas legítimas de segurança, mas que pertencem a outras práticas do SSDF ou a atividades operacionais. A alternativa C, por exemplo, fala de métricas de fornecedores, que se relaciona mais à prática de gerenciamento de riscos de terceiros; a alternativa D trata de backup, que é uma medida de disponibilidade, não de formalização de requisitos. O candidato que não conhece a estrutura do SSDF pode cair na tentação de escolher uma medida "genérica" de segurança, mas a questão exige o alinhamento específico com a tarefa P0.1.1.

Alternativa A — ❌ Incorreta

Implementar um plano de comunicação institucional para informar usuários finais sobre falhas de segurança em produção é uma medida de comunicação de incidentes, relacionada à prática de resposta a vulnerabilidades (RV), não à formalização de requisitos de segurança da infraestrutura de desenvolvimento. A tarefa P0.1.1 foca em documentar requisitos, não em comunicar falhas.

Alternativa B — ❌ Incorreta

Revisar a documentação técnica de sistemas legados para verificar falhas estruturais é uma atividade de análise de sistemas existentes, que pode ser parte de um processo de modernização, mas não é a definição de políticas para proteger a infraestrutura e processos de desenvolvimento. A tarefa P0.1.1 é prospectiva (define requisitos para o desenvolvimento), não retrospectiva (revisão de legados).

Alternativa C — ❌ Incorreta

Estabelecer diretrizes para que fornecedores compartilhem indicadores e métricas de segurança é uma prática de gestão de riscos de terceiros (supply chain), que pode ser complementar, mas não é o foco da tarefa P0.1.1. A tarefa trata da infraestrutura e processos internos de desenvolvimento, não da relação com fornecedores.

Alternativa D — ❌ Incorreta

Criar um repositório centralizado de rotinas de backup e restauração é uma medida de disponibilidade e continuidade, relacionada à proteção de dados, mas não à formalização de requisitos de segurança da infraestrutura e processos de desenvolvimento. A tarefa P0.1.1 é sobre políticas de segurança, não sobre procedimentos operacionais de backup.

Alternativa E — ✅ Correta ⟵ GABARITO

Definir políticas para proteger a infraestrutura de desenvolvimento e processos ao longo do ciclo de vida do software, incluindo componentes de terceiros, é exatamente o que a tarefa P0.1.1 do SSDF exige. A alternativa espelha os termos-chave da tarefa: "infraestrutura de desenvolvimento", "processos" e "ciclo de vida", além de incluir os "componentes de software de terceiros", que são parte essencial da infraestrutura moderna de desenvolvimento.

Gabarito: letra E

Link permanente: /questoes/fc150703