Questão nº 61

Questão de Segurança da Informação, Segurança de Datacenter, Segurança de Dispositivos, Disponibilidade · FGV SEFAZ-AM 2022 - Prova I (nº 61)

FGV2022Analista de Tecnologia da Informação da Fazenda EstadualSegurança da Informação, Segurança de Datacenter, Segurança de Dispositivos, Disponibilidade
Gabarito: Cver comentário ↓

De acordo com a norma ISO 15408, o desenvolvedor de um produto e seu avaliador especificam, antes e durante a fase de avaliação, o que deve ser avaliado.
A definição das propriedades exatas de segurança do alvo da avaliação, bem como do escopo exato de avaliação negociados, estão em um documento, denominado pelo Common Criteria de

Resposta comentada

Gabarito Alternativa C

A norma ISO 15408, também conhecida como Common Criteria, é um padrão internacional para avaliar a segurança de produtos e sistemas de tecnologia da informação, garantindo que eles atendam a requisitos de segurança específicos.

  • (A) Incorreta: Os Security Functional Requirements (SFRs) são os requisitos de segurança funcionais específicos que o produto deve cumprir (ex: autenticação, controle de acesso), mas não definem o escopo completo da avaliação ou todas as propriedades de segurança do alvo. Eles são parte de um ST ou PP.
  • (B) Incorreta: Um Protection Profile (PP) é um conjunto de requisitos de segurança genéricos para uma classe de produtos (ex: todos os firewalls, todos os cartões inteligentes). Ele não define as propriedades exatas de um alvo específico de avaliação nem o escopo exato de uma avaliação negociada para um produto em particular. Armadilha da banca: O PP é tentador porque também define requisitos de segurança, mas ele é genérico para uma categoria de produtos, enquanto a questão se refere a um alvo específico e seu escopo exato.
  • (C) Correta: O Security Target (ST) é o documento que descreve as propriedades de segurança de um produto específico (o Alvo da Avaliação - TOE) e o escopo exato da avaliação que será realizada para aquele produto. Ele é criado pelo desenvolvedor e/ou avaliador para um TOE particular.
  • (D) Incorreta: O Evaluation Assurance Level (EAL) é um pacote pré-definido de requisitos de garantia (SARs) que especifica a profundidade e o rigor da avaliação. Ele define como a avaliação será feita, não o que será avaliado em termos de propriedades de segurança do produto.
  • (E) Incorreta: Os Security Assurance Requirements (SARs) são os requisitos relacionados às atividades de garantia (ex: testes, análise de projeto, documentação) que devem ser executadas durante a avaliação para dar confiança de que o produto é seguro. Eles não definem as propriedades funcionais de segurança do alvo ou o escopo geral da avaliação. Eles são parte de um ST e de um EAL.

Fonte: FGV SEFAZ-AM 2022 - Prova I Analista de Tecnologia da Informação da Fazenda Estadual (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho