Questão nº 46
Questão de Tecnologia da Informação · FCC TRT24 2016 (nº 46)
Desenvolvimento seguro é um requisito para construir um serviço, uma arquitetura, um software e um sistema que respeitem normas de segurança. Dentro de uma política de desenvolvimento seguro, a norma ABNT NBR ISO/IEC 27002:2013 recomenda
- Aque não é necessário considerar segurança na metodologia desenvolvimento do software, pois a segurança será considerada na fase de programação do software.
- Bque não sejam considerados requisitos de segurança na fase do projeto, mas sim na fase de implementação do software.
- Clevar em consideração a segurança no controle de versões. (alternativa correta)
- Dlevar em consideração mais a habilidade técnica dos desenvolvedores, do que a capacidade de evitar, encontrar e corrigir vulnerabilidades.
- Eque o desenvolvimento de software nunca seja terceirizado.
Resposta comentada
Gabarito Alternativa C
Desenvolvimento seguro significa que a segurança deve ser pensada e incorporada em todas as etapas da criação de um software ou sistema, desde o planejamento inicial até a entrega, e não apenas corrigida no final. A ABNT NBR ISO/IEC 27002:2013 é uma norma que oferece um guia de boas práticas para gerenciar a segurança da informação, incluindo como garantir que o desenvolvimento de sistemas seja seguro.
- (A) Incorreta: A norma enfatiza que a segurança deve ser considerada desde o início do ciclo de vida do desenvolvimento, e não apenas na fase de programação. Ignorar a segurança na metodologia leva a vulnerabilidades mais difíceis e caras de corrigir depois.
- (B) Incorreta: Requisitos de segurança devem ser definidos na fase de projeto, pois são a base para a implementação segura. Deixar para a fase de implementação é um erro comum que gera retrabalho e riscos. Armadilha da banca: Esta alternativa é tentadora porque a implementação é onde o código é escrito, mas os requisitos de segurança precisam ser estabelecidos antes para guiar essa implementação.
- (C) Correta: A norma ABNT NBR ISO/IEC 27002:2013, em seus controles relacionados a segurança no desenvolvimento, recomenda a gestão segura do controle de versões. Isso garante que as alterações no código e na documentação sejam controladas, auditáveis e que a integridade do software seja mantida, prevenindo modificações não autorizadas e facilitando a recuperação de versões seguras.
- (D) Incorreta: A norma foca em processos, controles e práticas que, em conjunto com a habilidade dos desenvolvedores, visam evitar, encontrar e corrigir vulnerabilidades. A habilidade técnica é importante, mas não substitui a necessidade de um processo de desenvolvimento seguro bem definido.
- (E) Incorreta: A norma não proíbe a terceirização do desenvolvimento de software. Em vez disso, ela fornece diretrizes para gerenciar a segurança da informação em relações com fornecedores, garantindo que os requisitos de segurança sejam aplicados e monitorados mesmo em ambientes terceirizados.
Fonte: FCC TRT24 2016 Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.