Pular para o conteúdo principal

Questão de Engenharia de Software — Desenvolvimento de Software — FGV 2024

Engenharia de SoftwareDesenvolvimento de Software
Código
fg093788
Banca
FGV
Órgão
SES-MT
Ano
2024
Nível
Superior
Cargo
Analista de Sistemas – Administrador de Banco de Dados; Infraestrutura; O&M
O projeto Application Security Verification Standard (ASVS), da Open Web Application Security Project (OWASP), fornece um padrão de segurança de aplicativo aberto para aplicativos da web e serviços da web de todos os tipos. Ele serve para verificar a efetividade dos controles de segurança.Assinale a opção que indica o requisito de ciclo de vida de desenvolvimento de software seguro.
  1. AVerificar se todas as chaves e senhas são substituíveis e fazem parte de um processo bem definido para criptografar novamente os dados confidenciais.
  2. BVerificar a documentação e a justificativa de todos os limites de confiança, componentes e fluxos de dados significativos do aplicativo
  3. CVerificar se todos os níveis de proteção têm um conjunto associado de requisitos de proteção, como requisitos de criptografia, requisitos de integridade, retenção, privacidade e outros requisitos de confidencialidade, e que estes são aplicados na arquitetura.
  4. DVerificar se a solução de controle de acesso escolhida é flexível o suficiente para atender às necessidades do aplicativo.
Revelar gabarito e comentário

GabaritoB — Verificar a documentação e a justificativa de todos os limites de confiança, componentes e fluxos de dados significativos do aplicativo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OWASP ASVS – Requisitos de ciclo de vida de desenvolvimento seguro

Gabarito: letra B. No OWASP ASVS, os requisitos de ciclo de vida de desenvolvimento seguro (Secure SDLC) abrangem práticas como a documentação e justificativa dos limites de confiança, componentes e fluxos de dados significativos do aplicativo. Isso está alinhado com a modelagem de ameaças e a arquitetura segura, fundamentais no SDLC. As demais alternativas referem-se a controles técnicos específicos, não a requisitos processuais do ciclo de vida.

O conteúdo de apoio, ao tratar do Microsoft SDL, destaca a importância da modelagem de ameaças e da documentação no estágio de design, reforçando que a verificação da documentação de limites de confiança e fluxos é uma atividade essencial do ciclo de vida seguro.

Alternativa A — ❌ Incorreta

A verificação de substituibilidade de chaves e senhas e o processo de criptografia são requisitos de gerenciamento criptográfico, não do ciclo de vida de desenvolvimento. O ASVS trata isso em categorias como V2 (Autenticação) e V6 (Criptografia), não no contexto do SDLC.

Alternativa B — ✅ Correta ⟵ GABARITO

A documentação e justificativa de limites de confiança, componentes e fluxos de dados é um requisito central do ASVS na categoria V1 (Arquitetura), garantindo que a equipe compreenda e valide as fronteiras de segurança. Essa atividade faz parte do ciclo de vida, pois ocorre durante a fase de design e é verificada ao longo do desenvolvimento.

Alternativa C — ❌ Incorreta

A afirmação trata de associar níveis de proteção a requisitos específicos (criptografia, integridade, privacidade), o que é um requisito de classificação e proteção de dados, mas não é um requisito do ciclo de vida de desenvolvimento propriamente dito.

Alternativa D — ❌ Incorreta

Verificar se a solução de controle de acesso é flexível é um requisito funcional ou de design, não um requisito do ciclo de vida. O SDLC se preocupa com processos e atividades, não com a adequação de uma funcionalidade específica.

PEGA ESSA DICA!

Para questões sobre ASVS, lembre-se de que os requisitos de ciclo de vida (V1) focam em processos como documentação de arquitetura, modelagem de ameaças e verificação de componentes. Já os requisitos técnicos (V2 a V14) cobrem controles específicos. Ao identificar se um item é de SDLC, pergunte: "Isso é uma prática de processo (documentar, verificar, treinar) ou um controle técnico (criptografia, autenticação)?"

Gabarito: letra B

Link permanente: /questoes/fg093788