Questão nº 28

Questão de Segurança da Informação · FCC TRT15 2023 (nº 28)

FCC2023Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da InformaçãoSegurança da Informação
Gabarito: Aver comentário ↓

Com relação à codificação segura, a norma ABNT NBR ISO/IEC 27002:2022 recomenda que, durante a codificação, seja considerada a

Resposta comentada

Gabarito Alternativa A

A codificação segura é a prática de escrever software de forma a protegê-lo contra ataques e vulnerabilidades, garantindo a confidencialidade, integridade e disponibilidade das informações, conforme as diretrizes da ISO/IEC 27002.

(A) Correta: A norma ISO/IEC 27002:2022, em seu controle 8.28 (Codificação Segura), recomenda a utilização de técnicas e práticas que aumentem a qualidade e a segurança do código. As técnicas listadas, como programação em duplas (melhora a revisão e reduz erros), refactoring (melhora a estrutura e legibilidade, reduzindo vulnerabilidades), revisão por pares (identifica falhas de segurança e bugs), iterações de segurança (integra a segurança em todo o ciclo de desenvolvimento) e desenvolvimento orientado por testes (TDD) (garante que o código atenda aos requisitos e funcione corretamente, incluindo os de segurança), são amplamente reconhecidas como boas práticas que contribuem significativamente para a segurança do software.

(B) Incorreta: A eliminação de técnicas estruturadas de programação, como estruturas de repetição (loops) e sub-rotinas (funções/métodos), tornaria o código ilegível, ineficiente e impossível de manter ou securitizar, sendo o oposto do que a codificação segura preconiza.

(C) Incorreta: Armadilha da banca: Embora a utilização de técnicas de design seja crucial, os exemplos dados são práticas extremamente inseguras. Senhas no código fonte expõem credenciais sensíveis, e serviços web não autenticados permitem acesso irrestrito a funcionalidades e dados, criando graves vulnerabilidades de segurança. Um bom design de segurança faz exatamente o contrário: protege credenciais e exige autenticação e autorização.

(D) Incorreta: A validação de campos de formulários no cliente (client-side validation) é importante para a experiência do usuário, mas não é uma medida de segurança eficaz por si só, pois pode ser facilmente contornada. A validação de dados para fins de segurança deve ser sempre realizada no servidor (server-side validation), independentemente do processamento de regras de negócio, pois o servidor não pode confiar em nenhuma entrada vinda do cliente.

(E) Incorreta: Embora a redução do tempo de desenvolvimento seja um objetivo, a segurança deve ser um critério principal e não secundário ao selecionar padrões de projeto e frameworks. Priorizar o tempo de desenvolvimento em detrimento da segurança pode levar à introdução de vulnerabilidades críticas. A ISO/IEC 27002 enfatiza a segurança desde o design.

Fonte: FCC TRT15 2023 Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 001). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho