Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — INSTITUTO AOCP 2022

Segurança da InformaçãoAtaques e ameaças
Código
qq762163
Banca
INSTITUTO AOCP
Órgão
BANESE
Ano
2022
Nível
Médio
Cargo
Técnico Bancário III - Área de Informática - Suporte
Um gerente de projetos de desenvolvimento de software entrou em contato com o time de segurança, do qual você faz parte, para solicitar apoio em uma das etapas do projeto. Os desenvolvedores utilizam o Ciclo de Vida de Desenvolvimento de software seguro (SSDLC – Secure Software Development Life Cycle), que estabelece ações de segurança em cada etapa do desenvolvimento de aplicações. Para esse projeto, solicitaram uma Modelagem de Ameaças. Nesse caso, em qual das etapas do ciclo de vida você realizará essa atividade?
  1. ARequerimentos.
  2. BDesign.
  3. CDesenvolvimento.
  4. DTeste.
  5. EImplantação.
Revelar gabarito e comentário

GabaritoB — Design.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Modelagem de Ameaças no SSDLC

Gabarito: letra B. A modelagem de ameaças (Threat Modeling) é uma atividade de segurança realizada durante a fase de Design do Ciclo de Vida de Desenvolvimento de Software Seguro (SSDLC). Nessa etapa, a arquitetura e o design da aplicação são analisados para identificar potenciais ameaças e definir contramedidas, antes do início do desenvolvimento.

A banca testa o conhecimento das etapas do SSDLC e em qual delas cada prática de segurança se encaixa. A modelagem de ameaças é tipicamente conduzida na fase de design, após a definição dos requisitos e antes da codificação.

  1. 1Requisitos
  2. 2Design
  3. 3Desenvolvimento
  4. 4Testes
  5. 5Implantação
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A fase de Requisitos (Requirements) trata da definição de requisitos funcionais e de segurança, mas a modelagem de ameaças propriamente dita ocorre no design, quando a arquitetura já está sendo concebida.

Alternativa B — ✅ Correta ⟵ GABARITO

O Threat Modeling é uma técnica de análise de segurança aplicada durante o design, onde se utilizam diagramas de fluxo de dados, árvores de ameaças (como STRIDE) e outras ferramentas para identificar vulnerabilidades na estrutura do software.

Alternativa C — ❌ Incorreta

Na fase de Desenvolvimento (Coding), as atividades de segurança focam em práticas de codificação segura (ex.: evitar injeção de SQL, validação de entradas), não na modelagem de ameaças, que já deve ter sido feita antes.

Alternativa D — ❌ Incorreta

Os Testes (Testing) incluem atividades como testes de penetração e varreduras de vulnerabilidades, mas a modelagem de ameaças é uma atividade preventiva anterior.

Alternativa E — ❌ Incorreta

A Implantação (Deployment) envolve configuração segura do ambiente e monitoramento, não a modelagem de ameaças, que já foi realizada nas fases iniciais.

PEGA ESSA DICA!

Lembre-se da ordem: RequisitosDesign (aqui entra a modelagem de ameaças) → DesenvolvimentoTestesImplantação. Associe cada prática de segurança à etapa correta.

Gabarito: letra B.

Link permanente: /questoes/qq762163