Questão nº 27
Questão de Conhecimentos Específicos · FCC TRF4 2025 (nº 27)
Uma equipe de segurança de um tribunal está revisando suas práticas de desenvolvimento de software. Durante uma auditoria interna, identificou-se que os requisitos de segurança das infraestruturas e processos de desenvolvimento não estão formalizados. De acordo com o Secure Software Development Framework (SSDF) versão 1.1, a medida mais alinhada à tarefa PO.1.1 da prática Preparar a Organização (PO), que foca em identificar e documentar todos os requisitos de segurança para as infraestruturas e processos de desenvolvimento de software, é
- Arevisar a documentação técnica dos sistemas legados para verificar possíveis falhas estruturais que indiquem a necessidade de modernização ou substituição.
- Bestabelecer diretrizes para que fornecedores compartilhem periodicamente indicadores técnicos e métricas de segurança sobre os produtos entregues.
- Ccriar um repositório centralizado contendo as rotinas de backup e restauração dos ambientes de produção, homologação e testes automatizados.
- Ddefinir políticas para proteger a infraestrutura de desenvolvimento e processos ao longo do ciclo de vida de desenvolvimento de software, incluindo componentes de software de terceiros. (alternativa correta)
- Eimplementar um plano de comunicação institucional que informe os usuários finais sempre que forem identificadas falhas de segurança em ambientes de produção.
Resposta comentada
Gabarito Alternativa D
O SSDF (Secure Software Development Framework) v1.1 PO.1.1 trata de identificar e documentar os requisitos de segurança para as infraestruturas e processos usados no desenvolvimento de software. Em outras palavras, é garantir que o ambiente e as etapas de criação de um programa sejam seguros desde o início.
- (A) Incorreta: Esta alternativa foca na segurança de sistemas legados (produtos finais), não na segurança da infraestrutura e processos de desenvolvimento em si.
- (B) Incorreta: Esta medida se refere à segurança de produtos de fornecedores, não diretamente aos requisitos de segurança da infraestrutura e processos de desenvolvimento do tribunal.
- (C) Incorreta: Criar um repositório de backup é uma medida de resiliência e recuperação de dados, mas não aborda a identificação e documentação dos requisitos de segurança para a infraestrutura e processos de desenvolvimento de forma abrangente.
- (D) Correta: Definir políticas para proteger a infraestrutura de desenvolvimento e processos ao longo do ciclo de vida, incluindo componentes de terceiros, é a ação mais alinhada com a tarefa PO.1.1. Essa definição de políticas surge diretamente da identificação e documentação dos requisitos de segurança para esses elementos, garantindo que o ambiente de desenvolvimento seja robusto e seguro.
- (E) Incorreta: Esta alternativa trata da comunicação de incidentes de segurança em ambientes de produção para usuários finais, o que não se relaciona com a identificação e documentação dos requisitos de segurança da infraestrutura e processos de desenvolvimento.
Fonte: FCC TRF4 2025 Analista Judiciário - Área Apoio Especializado - Especialidade Análise de Sistemas de Informação (Caderno Tipo 001). Reproduzida para fins de estudo.