Pular para o conteúdo principal

Questão de Segurança da Informação — OWASP — FCC 2025

Segurança da InformaçãoOWASP
Código
fc150739
Banca
FCC
Órgão
TRT 2
Ano
2025
Cargo
TJ TRT2

Em um Tribunal Estadual do Trabalho, uma equipe está desenvolvendo um sistema de gestão de processos trabalhistas, que visa automatizar o trâmite de denúncias de descumprimento de normas de segurança e saúde no trabalho. A equipe precisa integrar práticas de segurança em todo o ciclo de vida do desenvolvimento do sistema.

 

Considerando as melhores práticas indicadas no OWASP CLASP, a estratégia mais adequada durante a fase de projeto (design) do sistema para antecipar riscos de segurança é:

  1. AImplementar monitoramento contínuo e definir um plano de resposta a incidentes para detectar e agir rapidamente sobre eventuais ataques após a entrada em produção.
  2. BRealizar testes de penetração manuais e automáticos durante a fase de testes para validar se as funcionalidades resistem a tentativas de exploração de vulnerabilidades.
  3. CRealizar revisões de código com foco em segurança e aplicar ferramentas de análise estática para localizar vulnerabilidades durante a codificação do sistema.
  4. DColetar métricas de segurança após a implantação do sistema para medir a eficácia das práticas adotadas e identificar oportunidades de melhoria.
  5. EConduzir sessões de modelagem de ameaças para identificar riscos potenciais, documentar os achados e as vulnerabilidades e definir as estratégias de mitigação.
Revelar gabarito e comentário

GabaritoE — Conduzir sessões de modelagem de ameaças para identificar riscos potenciais, documentar os achados e as vulnerabilidades e definir as estratégias de mitigação.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OWASP CLASP: modelagem de ameaças na fase de design

Gabarito: letra E. No OWASP CLASP, a atividade de modelagem de ameaças (threat modeling) é a prática central da fase de projeto/design para antecipar riscos de segurança: ela identifica riscos potenciais, documenta achados e vulnerabilidades e define estratégias de mitigação antes da codificação. As demais alternativas descrevem práticas de outras fases do ciclo de desenvolvimento (operação, testes, codificação, pós-implantação), não da fase de design.

O OWASP CLASP (Comprehensive, Lightweight Application Security Process) é um guia de desenvolvimento seguro que organiza 24 atividades em 5 visões: Conceitual, Papéis, Avaliação de Atividades, Implementação de Atividades e Vulnerabilidades. A modelagem de ameaças é uma das atividades-chave da visão de avaliação, aplicada justamente na fase de design, quando a arquitetura do sistema ainda pode ser ajustada sem custos elevados. O objetivo é antecipar — identificar o que pode dar errado antes que o código exista, em vez de descobrir depois, na produção.

A lógica por trás disso é econômica e técnica: corrigir uma falha de design na fase de projeto custa uma fração do que custaria após a implantação. Se um sistema de gestão de processos trabalhistas, por exemplo, não prevê controle de acesso adequado no design, nenhuma revisão de código ou teste de penetração posterior resolve a falha estrutural — ela está embutida na arquitetura. Por isso, a modelagem de ameaças é a prática mais adequada para "antecipar riscos" na fase de design.

A pegadinha da questão está em associar cada alternativa a uma fase diferente do SDLC (Software Development Life Cycle): monitoramento e resposta a incidentes são de operação; testes de penetração são da fase de testes; revisão de código e análise estática são da fase de codificação; métricas pós-implantação são de operação/melhoria contínua. A única que pertence à fase de design é a modelagem de ameaças.

NÃO CAIA NESSA!

A banca mistura práticas de segurança de fases diferentes do ciclo de desenvolvimento. O candidato que não domina o CLASP tende a escolher a alternativa que parece "mais técnica" (como testes de penetração ou análise estática), mas a questão pede explicitamente a estratégia da fase de design. A palavra-chave é "antecipar riscos" — isso só a modelagem de ameaças faz, pois ocorre antes da codificação.

1Design
Modelagem de ameaças (antecipa riscos)
2Codificação
Revisão de código
Análise estática
3Testes
Testes de penetração
4Operação
Monitoramento contínuo
Resposta a incidentes
Métricas pós-implantação
OWASP CLASP — fases do SDLC
LEVELsoulevel.com.br
OWASP CLASP — fases do SDLC: Design (Modelagem de ameaças (antecipa riscos)); Codificação (Revisão de código, Análise estática); Testes (Testes de penetração); Operação (Monitoramento contínuo, Resposta a incidentes, Métricas pós-implantação)

Alternativa A — ❌ Incorreta

Implementar monitoramento contínuo e plano de resposta a incidentes é prática da fase de operação (pós-implantação), não da fase de design. O enunciado pede antecipação de riscos no projeto, e monitoramento reage a ataques já ocorridos — é uma medida reativa, não preventiva.

Alternativa B — ❌ Incorreta

Testes de penetração (manuais e automáticos) pertencem à fase de testes, quando o sistema já está codificado. Embora validem a segurança, não "antecipam" riscos na fase de design — eles verificam o que já foi construído, não o que será projetado.

Alternativa C — ❌ Incorreta

Revisão de código e análise estática são práticas da fase de codificação/implementação. Elas encontram vulnerabilidades no código já escrito, mas não atuam na fase de design, quando a arquitetura ainda está sendo definida.

Alternativa D — ❌ Incorreta

Coletar métricas de segurança após a implantação é prática de operação/melhoria contínua. Medir a eficácia das práticas adotadas é importante, mas ocorre depois que o sistema está em produção — não antecipa riscos na fase de design.

Alternativa E — ✅ Correta ⟵ GABARITO

A modelagem de ameaças é a atividade do OWASP CLASP aplicada na fase de design. Ela identifica riscos potenciais, documenta achados e vulnerabilidades e define estratégias de mitigação antes da codificação. É a única alternativa que "antecipa riscos" na fase de projeto, exatamente como pede o enunciado.

Gabarito: letra E — a modelagem de ameaças é a prática de design que antecipa riscos no OWASP CLASP.

Link permanente: /questoes/fc150739