Questão nº 26

Questão de Segurança da Informação · FCC TRT15 2023 (nº 26)

FCC2023Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da InformaçãoSegurança da Informação
Gabarito: Cver comentário ↓

Para proteger todas as formas de código contra acesso e alteração não autorizados (PS.1), o NIST Secure Software Development Framework (SSDF), version 1.1, sugere, dentre outras medidas,

Resposta comentada

Gabarito Alternativa C

A prática PS.1 do NIST SSDF visa garantir que todo o código (fonte, scripts, configurações, executáveis) esteja seguro contra quem não deveria vê-lo ou alterá-lo sem permissão, como se fosse a proteção das plantas e do produto final de um projeto.

(A) Incorreta: Esta alternativa descreve a verificação e validação da segurança do software (práticas V.1, V.2, V.3 do SSDF), não a proteção direta do código contra acesso e alteração não autorizados.
(B) Incorreta: Esta alternativa foca em práticas de codificação segura (P.1, P.2, P.3, P.4) e revisão de código (V.1), que visam melhorar a segurança do código, mas não a segurança do armazenamento e integridade do código contra acesso e alteração não autorizados.
(C) Correta: Esta alternativa descreve medidas diretas para proteger o código. Armazenar em repositórios protegidos e controlar versões previne acesso e alteração não autorizados. Assinar commits garante a autenticidade e integridade das mudanças. Criptografia para executáveis protege contra adulteração. Todas essas são ações explícitas da prática PS.1 do NIST SSDF.
(D) Incorreta: Esta alternativa aborda a coleta e compartilhamento de dados de procedência (como SBOMs, práticas P.6, R.1), que é importante para a segurança da cadeia de suprimentos, mas não para a proteção direta do código em si contra acesso e alteração não autorizados dentro do ambiente de desenvolvimento.
(E) Incorreta: Embora estas sejam medidas de segurança gerais importantes, elas são mais amplas e genéricas. A prática PS.1 do SSDF especifica ações mais focadas na gestão do código, como controle de versão e assinatura de commits, que são mais específicas para a proteção do código do que apenas controles de acesso e monitoramento de rede genéricos. A armadilha da banca aqui é apresentar medidas de segurança válidas e importantes, mas que não são as mais específicas ou completas para a prática PS.1 conforme detalhado pelo SSDF, que foca nas práticas de gestão do próprio código.

Fonte: FCC TRT15 2023 Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 002). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho