Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança de sistemas de informação — FGV 2022

Segurança da InformaçãoSegurança de sistemas de informação
Código
fg052389
Banca
FGV
Órgão
SEFAZ-AM
Ano
2022
Nível
Superior
Cargo
Analista de Tecnologia da Informação da Fazenda Estadual - Manhã
De acordo com a norma ISO 15408, o desenvolvedor de um produto e seu avaliador especificam, antes e durante a fase de avaliação, o que deve ser avaliado.A definição das propriedades exatas de segurança do alvo da avaliação, bem como do escopo exato de avaliação negociados, estão em um documento, denominado pelo Common Criteria de
  1. ASecurity Functional Requirements (SFRs).
  2. BProtection Profile (PP).
  3. CSecurity Target (ST).
  4. DEvaluation Assurance Level (EAL).
  5. ESecurity Assurance Requirements (SARs).
Revelar gabarito e comentário

GabaritoC — Security Target (ST).

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Common Criteria – Documentos de avaliação

Gabarito: letra C (Security Target – ST). No âmbito da ISO 15408 (Common Criteria), o documento que define as propriedades exatas de segurança do alvo da avaliação (TOE) e o escopo preciso da avaliação, negociado entre desenvolvedor e avaliador, é o Security Target (ST). O ST é específico para um produto ou sistema a ser avaliado, enquanto o Protection Profile (PP) é genérico, e os demais itens (SFRs, SARs, EAL) são componentes ou níveis de garantia, não o documento de escopo.

A questão exige distinguir os principais artefatos do Common Criteria, conforme definido pela norma ISO 15408. Vejamos cada alternativa:

Common Criteria (ISO 15408)
  • 1Documentos
    • Protection Profile (PP)
      • Genérico
      • Categoria de produtos
    • Security Target (ST)
      • Específico do TOE
      • Propriedades exatas de segurança
      • Escopo da avaliação
      • Negociado desenvolvedor/avaliador
  • 2Componentes
    • Security Functional Requirements (SFRs)
      • Requisitos funcionais
    • Security Assurance Requirements (SARs)
      • Requisitos de garantia
  • 3Níveis
    • Evaluation Assurance Level (EAL)
      • EAL1 a EAL7
      • Profundidade da avaliação
LEVEL · soulevel.com.br

Alternativa A – ❌ Incorreta

Security Functional Requirements (SFRs) são os requisitos funcionais de segurança que o TOE deve atender. Eles são parte do Security Target (ou do Protection Profile), mas não constituem o documento que define o escopo e as propriedades exatas de segurança. São um componente dentro do ST.

Alternativa B – ❌ Incorreta

Protection Profile (PP) é um documento que define um conjunto de requisitos de segurança independente de implementação para uma categoria de produtos. É genérico e reutilizável, não específico para um único TOE. A descrição do enunciado fala de um documento negociado entre desenvolvedor e avaliador para um produto específico, e isso é o ST, não o PP.

Alternativa C – ✅ Correta ⟵ GABARITO

Security Target (ST) é o documento central de um processo de avaliação Common Criteria. Nele são descritas as propriedades de segurança do TOE, o ambiente operacional, os objetivos de segurança, os requisitos funcionais e de garantia, e o escopo da avaliação. O desenvolvedor e o avaliador acordam o ST antes e durante a avaliação, conforme padrão ISO 15408.

Alternativa D – ❌ Incorreta

Evaluation Assurance Level (EAL) é uma escala numérica (EAL1 a EAL7) que representa o nível de garantia da avaliação, ou seja, a profundidade e o rigor do processo. Não é um documento; é um resultado ou classificação.

Alternativa E – ❌ Incorreta

Security Assurance Requirements (SARs) são os requisitos de garantia de segurança, que definem as medidas de confiança (por exemplo, ações do desenvolvedor, testes, análise). Assim como os SFRs, são componentes do ST ou PP, não o documento em si.

NÃO CAIA NESSA!

A banca pode confundir o candidato trocando o Security Target (ST) pelo Protection Profile (PP). Lembre-se: PP é genérico para uma família de produtos; ST é específico para o produto que será avaliado. Além disso, os SFRs e SARs são partes do ST, e não o documento principal.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra C – Security Target (ST).

Link permanente: /questoes/fg052389