Questão nº 24
Questão de Segurança da Informação · FCC TRT15 2023 (nº 24)
Um Técnico está em um grupo de discussão sobre as atividades de segurança individuais que devem ser realizadas para haver conformidade com os processos do Security Development Lifecycle (SDL). Como no ambiente de desenvolvimento há um risco de segurança significativo, o grupo está discutindo a atividade de Threat Modeling, que faz parte da fase de
- AImplementation.
- BVerification.
- CDesign. (alternativa correta)
- DRequirements.
- ERelease.
Resposta comentada
Gabarito Alternativa C
O Security Development Lifecycle (SDL) é um processo que integra atividades de segurança em todas as fases do desenvolvimento de software, desde o planejamento até a manutenção, visando reduzir vulnerabilidades e garantir a segurança do produto. A Modelagem de Ameaças (Threat Modeling) é uma técnica para identificar, comunicar e entender as ameaças e vulnerabilidades potenciais em um sistema ou aplicação.
- (A) Incorreta: A fase de Implementation (Implementação) foca na escrita do código. A modelagem de ameaças já deveria ter sido realizada para guiar a codificação segura, não é uma atividade primária desta fase.
- (B) Incorreta: A fase de Verification (Verificação) envolve testes de segurança, como testes de penetração e análise de código. A modelagem de ameaças é uma atividade proativa de projeto, anterior aos testes.
- (C) Correta: A Modelagem de Ameaças é uma atividade fundamental da fase de Design (Projeto). Nesta fase, a arquitetura do sistema é definida, os componentes são detalhados e os fluxos de dados são mapeados. Ter essa visão detalhada do projeto permite identificar proativamente os pontos fracos, os ativos a proteger e as possíveis ameaças e vulnerabilidades antes mesmo de o código ser escrito, orientando as decisões de segurança.
- (D) Incorreta: Embora os requisitos de segurança sejam definidos na fase de Requirements (Requisitos), a modelagem de ameaças em sua forma mais detalhada e eficaz exige uma compreensão da arquitetura e dos fluxos de dados do sistema, que são definidos na fase de design. A armadilha aqui é pensar que "segurança" começa nos requisitos, o que é verdade, mas a atividade específica de Threat Modeling se encaixa melhor no design, onde há detalhes suficientes para analisar.
- (E) Incorreta: A fase de Release (Liberação) foca na preparação para a implantação e no lançamento do software. A modelagem de ameaças é uma atividade de desenvolvimento que ocorre muito antes do lançamento.
Fonte: FCC TRT15 2023 Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 001). Reproduzida para fins de estudo.