Questão nº 61
Questão de Segurança da Informação, Segurança de Datacenter, Segurança de Dispositivos, Disponibilidade · FGV SEFAZ-AM 2022 - Prova I (nº 61)
De acordo com a norma ISO 15408, o desenvolvedor de um produto e seu avaliador especificam, antes e durante a fase de avaliação, o que deve ser avaliado.
A definição das propriedades exatas de segurança do alvo da avaliação, bem como do escopo exato de avaliação negociados, estão em um documento, denominado pelo Common Criteria de
- ASecurity Functional Requirements (SFRs).
- BProtection Profile (PP).
- CSecurity Target (ST). (alternativa correta)
- DEvaluation Assurance Level (EAL).
- ESecurity Assurance Requirements (SARs).
Resposta comentada
Gabarito Alternativa C
A norma ISO 15408, também conhecida como Common Criteria, é um padrão internacional para avaliar a segurança de produtos e sistemas de tecnologia da informação, garantindo que eles atendam a requisitos de segurança específicos.
- (A) Incorreta: Os Security Functional Requirements (SFRs) são os requisitos de segurança funcionais específicos que o produto deve cumprir (ex: autenticação, controle de acesso), mas não definem o escopo completo da avaliação ou todas as propriedades de segurança do alvo. Eles são parte de um ST ou PP.
- (B) Incorreta: Um Protection Profile (PP) é um conjunto de requisitos de segurança genéricos para uma classe de produtos (ex: todos os firewalls, todos os cartões inteligentes). Ele não define as propriedades exatas de um alvo específico de avaliação nem o escopo exato de uma avaliação negociada para um produto em particular. Armadilha da banca: O PP é tentador porque também define requisitos de segurança, mas ele é genérico para uma categoria de produtos, enquanto a questão se refere a um alvo específico e seu escopo exato.
- (C) Correta: O Security Target (ST) é o documento que descreve as propriedades de segurança de um produto específico (o Alvo da Avaliação - TOE) e o escopo exato da avaliação que será realizada para aquele produto. Ele é criado pelo desenvolvedor e/ou avaliador para um TOE particular.
- (D) Incorreta: O Evaluation Assurance Level (EAL) é um pacote pré-definido de requisitos de garantia (SARs) que especifica a profundidade e o rigor da avaliação. Ele define como a avaliação será feita, não o que será avaliado em termos de propriedades de segurança do produto.
- (E) Incorreta: Os Security Assurance Requirements (SARs) são os requisitos relacionados às atividades de garantia (ex: testes, análise de projeto, documentação) que devem ser executadas durante a avaliação para dar confiança de que o produto é seguro. Eles não definem as propriedades funcionais de segurança do alvo ou o escopo geral da avaliação. Eles são parte de um ST e de um EAL.
Fonte: FGV SEFAZ-AM 2022 - Prova I Analista de Tecnologia da Informação da Fazenda Estadual (Caderno Tipo 1). Reproduzida para fins de estudo.