Questão de Engenharia de Software — Desenvolvimento de Software — FGV 2024
Engenharia de Software›Desenvolvimento de Software
Código
fg093788
Banca
FGV
Órgão
SES-MT
Ano
2024
Nível
Superior
Cargo
Analista de Sistemas – Administrador de Banco de Dados; Infraestrutura; O&M
O projeto Application Security Verification Standard (ASVS), da Open Web Application Security Project (OWASP), fornece um padrão de segurança de aplicativo aberto para aplicativos da web e serviços da web de todos os tipos. Ele serve para verificar a efetividade dos controles de segurança.Assinale a opção que indica o requisito de ciclo de vida de desenvolvimento de software seguro.
AVerificar se todas as chaves e senhas são substituíveis e fazem parte de um processo bem definido para criptografar novamente os dados confidenciais.
BVerificar a documentação e a justificativa de todos os limites de confiança, componentes e fluxos de dados significativos do aplicativo
CVerificar se todos os níveis de proteção têm um conjunto associado de requisitos de proteção, como requisitos de criptografia, requisitos de integridade, retenção, privacidade e outros requisitos de confidencialidade, e que estes são aplicados na arquitetura.
DVerificar se a solução de controle de acesso escolhida é flexível o suficiente para atender às necessidades do aplicativo.
Revelar gabarito e comentário▾
GabaritoB — Verificar a documentação e a justificativa de todos os limites de confiança, componentes e fluxos de dados significativos do aplicativo
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
OWASP ASVS – Requisitos de ciclo de vida de desenvolvimento seguro
Gabarito: letra B. No OWASP ASVS, os requisitos de ciclo de vida de desenvolvimento seguro (Secure SDLC) abrangem práticas como a documentação e justificativa dos limites de confiança, componentes e fluxos de dados significativos do aplicativo. Isso está alinhado com a modelagem de ameaças e a arquitetura segura, fundamentais no SDLC. As demais alternativas referem-se a controles técnicos específicos, não a requisitos processuais do ciclo de vida.
O conteúdo de apoio, ao tratar do Microsoft SDL, destaca a importância da modelagem de ameaças e da documentação no estágio de design, reforçando que a verificação da documentação de limites de confiança e fluxos é uma atividade essencial do ciclo de vida seguro.
Alternativa A — ❌ Incorreta
A verificação de substituibilidade de chaves e senhas e o processo de criptografia são requisitos de gerenciamento criptográfico, não do ciclo de vida de desenvolvimento. O ASVS trata isso em categorias como V2 (Autenticação) e V6 (Criptografia), não no contexto do SDLC.
Alternativa B — ✅ Correta ⟵ GABARITO
A documentação e justificativa de limites de confiança, componentes e fluxos de dados é um requisito central do ASVS na categoria V1 (Arquitetura), garantindo que a equipe compreenda e valide as fronteiras de segurança. Essa atividade faz parte do ciclo de vida, pois ocorre durante a fase de design e é verificada ao longo do desenvolvimento.
Alternativa C — ❌ Incorreta
A afirmação trata de associar níveis de proteção a requisitos específicos (criptografia, integridade, privacidade), o que é um requisito de classificação e proteção de dados, mas não é um requisito do ciclo de vida de desenvolvimento propriamente dito.
Alternativa D — ❌ Incorreta
Verificar se a solução de controle de acesso é flexível é um requisito funcional ou de design, não um requisito do ciclo de vida. O SDLC se preocupa com processos e atividades, não com a adequação de uma funcionalidade específica.
PEGA ESSA DICA!
Para questões sobre ASVS, lembre-se de que os requisitos de ciclo de vida (V1) focam em processos como documentação de arquitetura, modelagem de ameaças e verificação de componentes. Já os requisitos técnicos (V2 a V14) cobrem controles específicos. Ao identificar se um item é de SDLC, pergunte: "Isso é uma prática de processo (documentar, verificar, treinar) ou um controle técnico (criptografia, autenticação)?"