Questão de Segurança da Informação — Segurança de sistemas de informação — FGV 2022
Segurança da Informação›Segurança de sistemas de informação
Código
fg052389
Banca
FGV
Órgão
SEFAZ-AM
Ano
2022
Nível
Superior
Cargo
Analista de Tecnologia da Informação da Fazenda Estadual - Manhã
De acordo com a norma ISO 15408, o desenvolvedor de um produto e seu avaliador especificam, antes e durante a fase de avaliação, o que deve ser avaliado.A definição das propriedades exatas de segurança do alvo da avaliação, bem como do escopo exato de avaliação negociados, estão em um documento, denominado pelo Common Criteria de
ASecurity Functional Requirements (SFRs).
BProtection Profile (PP).
CSecurity Target (ST).
DEvaluation Assurance Level (EAL).
ESecurity Assurance Requirements (SARs).
Revelar gabarito e comentário▾
GabaritoC — Security Target (ST).
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Common Criteria – Documentos de avaliação
Gabarito: letra C (Security Target – ST). No âmbito da ISO 15408 (Common Criteria), o documento que define as propriedades exatas de segurança do alvo da avaliação (TOE) e o escopo preciso da avaliação, negociado entre desenvolvedor e avaliador, é o Security Target (ST). O ST é específico para um produto ou sistema a ser avaliado, enquanto o Protection Profile (PP) é genérico, e os demais itens (SFRs, SARs, EAL) são componentes ou níveis de garantia, não o documento de escopo.
A questão exige distinguir os principais artefatos do Common Criteria, conforme definido pela norma ISO 15408. Vejamos cada alternativa:
Common Criteria (ISO 15408)
1Documentos
Protection Profile (PP)
Genérico
Categoria de produtos
Security Target (ST)
Específico do TOE
Propriedades exatas de segurança
Escopo da avaliação
Negociado desenvolvedor/avaliador
2Componentes
Security Functional Requirements (SFRs)
Requisitos funcionais
Security Assurance Requirements (SARs)
Requisitos de garantia
3Níveis
Evaluation Assurance Level (EAL)
EAL1 a EAL7
Profundidade da avaliação
LEVEL · soulevel.com.br
Alternativa A – ❌ Incorreta
Security Functional Requirements (SFRs) são os requisitos funcionais de segurança que o TOE deve atender. Eles são parte do Security Target (ou do Protection Profile), mas não constituem o documento que define o escopo e as propriedades exatas de segurança. São um componente dentro do ST.
Alternativa B – ❌ Incorreta
Protection Profile (PP) é um documento que define um conjunto de requisitos de segurança independente de implementação para uma categoria de produtos. É genérico e reutilizável, não específico para um único TOE. A descrição do enunciado fala de um documento negociado entre desenvolvedor e avaliador para um produto específico, e isso é o ST, não o PP.
Alternativa C – ✅ Correta ⟵ GABARITO
Security Target (ST) é o documento central de um processo de avaliação Common Criteria. Nele são descritas as propriedades de segurança do TOE, o ambiente operacional, os objetivos de segurança, os requisitos funcionais e de garantia, e o escopo da avaliação. O desenvolvedor e o avaliador acordam o ST antes e durante a avaliação, conforme padrão ISO 15408.
Alternativa D – ❌ Incorreta
Evaluation Assurance Level (EAL) é uma escala numérica (EAL1 a EAL7) que representa o nível de garantia da avaliação, ou seja, a profundidade e o rigor do processo. Não é um documento; é um resultado ou classificação.
Alternativa E – ❌ Incorreta
Security Assurance Requirements (SARs) são os requisitos de garantia de segurança, que definem as medidas de confiança (por exemplo, ações do desenvolvedor, testes, análise). Assim como os SFRs, são componentes do ST ou PP, não o documento em si.
NÃO CAIA NESSA!
A banca pode confundir o candidato trocando o Security Target (ST) pelo Protection Profile (PP). Lembre-se: PP é genérico para uma família de produtos; ST é específico para o produto que será avaliado. Além disso, os SFRs e SARs são partes do ST, e não o documento principal.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)