Questão nº 39
Questão de Tecnologia da Informação · FCC TRT19 2022 (nº 39)
Dentro de uma política de desenvolvimento, a norma ABNT NBR ISO/IEC 27002:2013 recomenda que sejam considerados diversos aspectos, dentre eles: segurança no ambiente de desenvolvimento; capacidade dos desenvolvedores de evitar, encontrar e corrigir vulnerabilidades; orientações sobre a segurança no ciclo de vida do desenvolvimento do software; repositórios seguros; segurança no controle de versões; e
- Arequisitos de segurança na fase do projeto. (alternativa correta)
- Bmanipulação segura de logs.
- Ccontrole de cópias de segurança (backup).
- Dsegurança de interface de usuário.
- Esegregação de funções.
Resposta comentada
Gabarito Alternativa A
A norma ISO/IEC 27002:2013, no contexto de desenvolvimento seguro, orienta que a segurança seja integrada desde o início do ciclo de vida do software, não apenas como um complemento final. Isso significa pensar em segurança em todas as etapas, desde o planejamento até a entrega.
- (A) Correta: requisitos de segurança na fase do projeto. A ISO/IEC 27002:2013 (controle A.14.2.5 - Princípios de engenharia de sistemas seguros) enfatiza que os requisitos de segurança devem ser identificados e especificados na fase de projeto, garantindo que a segurança seja incorporada desde as etapas iniciais do desenvolvimento do software.
- (B) Incorreta: manipulação segura de logs. Embora a gestão de logs (A.12.4) seja vital para a segurança da informação, ela é um controle operacional mais amplo, focado na coleta, armazenamento e análise de registros de eventos, e não um aspecto primário da política de desenvolvimento seguro em si, mas sim da operação do sistema.
- (C) Incorreta: controle de cópias de segurança (backup). O controle de backups (A.12.3) é essencial para a continuidade dos negócios e recuperação de desastres, mas é uma medida de proteção de dados em nível operacional, não um aspecto direto da política de como o software é construído de forma segura.
- (D) Incorreta: segurança de interface de usuário. Esta é a armadilha da banca. A segurança da interface de usuário é, de fato, um aspecto importante do desenvolvimento seguro, mas já está implícita nas "orientações sobre a segurança no ciclo de vida do desenvolvimento do software" mencionadas na questão. A alternativa (A) "requisitos de segurança na fase do projeto" é um conceito mais abrangente e fundamental que antecede e direciona a implementação de segurança em componentes específicos como a interface de usuário, sendo um ponto distinto e crucial que a ISO 27002 recomenda explicitamente ser considerado no início do processo.
- (E) Incorreta: segregação de funções. A segregação de funções (A.6.2.2) é um controle organizacional fundamental para reduzir riscos de fraude e erro, aplicando-se a diversas áreas, incluindo o desenvolvimento (ex: quem desenvolve não testa, quem testa não aprova). Contudo, é um princípio de gestão de acesso e responsabilidades, e não um aspecto técnico ou processual direto da política de desenvolvimento seguro no mesmo nível dos outros itens listados na questão.
Fonte: FCC TRT19 2022 Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 001). Reproduzida para fins de estudo.