Questão nº 39
Questão de Tecnologia da Informação · FCC TRT4 2022 (nº 39)
O NIST Secure Software Development Framework (SSDF) versão 1.1 define práticas recomendadas fundamentais para o desenvolvimento de software seguro e organiza estas práticas em quatro grupos: Preparar a Organização (PO), Proteger o Software (PS), Produzir Software Bem Protegido (PW) e
- AResponder a Vulnerabilidades (RV). (alternativa correta)
- BRevisar o Projeto de Software (RD).
- CVerificar a Conformidade do Software (VP).
- DVerificar os Requisitos de Segurança (VS).
- EMitigar os Riscos de Segurança (MR).
Resposta comentada
Gabarito Alternativa A
O NIST Secure Software Development Framework (SSDF) é um guia de boas práticas que ajuda as organizações a construir software mais seguro, integrando segurança em todas as etapas do desenvolvimento. Ele organiza essas práticas em quatro áreas principais para facilitar a implementação.
A) Correta: O NIST SSDF v1.1 define quatro grupos de práticas: Preparar a Organização (PO), Proteger o Software (PS), Produzir Software Bem Protegido (PW) e Responder a Vulnerabilidades (RV). Esta alternativa completa corretamente a lista.
B) Incorreta: Revisar o Projeto de Software (RD) é uma prática importante de segurança, mas está contida dentro do grupo "Produzir Software Bem Protegido (PW)", e não é um dos quatro grupos principais do SSDF. A armadilha da banca aqui é apresentar uma atividade de segurança legítima que, embora relevante, não corresponde à categorização de alto nível do framework.
C) Incorreta: Verificar a Conformidade do Software (VP) é uma atividade de governança e garantia, mas não é um dos quatro grupos definidos pelo NIST SSDF.
D) Incorreta: Verificar os Requisitos de Segurança (VS) é uma etapa fundamental no início do desenvolvimento e faz parte do grupo "Preparar a Organização (PO)" e "Produzir Software Bem Protegido (PW)", mas não é um dos quatro grupos principais.
E) Incorreta: Mitigar os Riscos de Segurança (MR) é um objetivo e uma ação contínua em todo o ciclo de vida do desenvolvimento seguro, mas não é um dos quatro grupos específicos que estruturam o SSDF.
Fonte: FCC TRT4 2022 Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 001). Reproduzida para fins de estudo.