Questão nº 51
Questão de Tecnologia da Informação · FGV TJ-MS 2024 (nº 51)
Sistemas de informação novos e atualizados requerem verificação e testes completos durante o processo de desenvolvimento, incluindo a preparação de uma programação de atividades detalhada, com testes de entrada e saída esperadas sob determinadas condições.
Considerando a proteção de dados em teste, a ABNT NBR ISO/IEC 27002:2013 estabelece que:
- Aos procedimentos de controle de acesso aplicáveis aos sistemas e aplicações operacionais sejam mais rígidos que os aplicados aos sistemas e aplicações em teste;
- Ba cópia da informação operacional para uso em ambiente de teste pode ser realizada conforme a necessidade da equipe de desenvolvimento do sistema;
- Ca informação operacional copiada para o ambiente de testes deve permanecer no ambiente de testes após a entrada do sistema em produção para assegurar a confiabilidade dos testes;
- Dtodos os detalhes e conteúdos sejam protegidos contra remoção ou modificação quando a informação de identificação pessoal ou outras informações sensíveis forem utilizadas com o propósito de teste; (alternativa correta)
- Eo uso de cópias de bancos de dados operacionais para utilização em ambiente de testes é recomendável para assegurar aderência às práticas de desenvolvimento seguro de sistemas.
Resposta comentada
Gabarito Alternativa D
Quando se testa um sistema, seja ele novo ou atualizado, é crucial proteger os dados usados nesses testes. A proteção de dados em teste significa garantir que informações sensíveis, como dados pessoais, não sejam expostas, alteradas indevidamente ou perdidas durante o processo de teste, mesmo que o ambiente de teste seja diferente do ambiente de produção.
(A) Incorreta: A norma não estabelece que os controles de acesso em sistemas operacionais sejam sempre mais rígidos que em teste. Pelo contrário, se dados sensíveis são usados em teste, eles devem ser protegidos de forma robusta, com controles de acesso adequados para o nível de sensibilidade da informação, não necessariamente menos rígidos que em produção.
(B) Incorreta: Copiar informação operacional para teste não pode ser feito "conforme a necessidade da equipe de desenvolvimento". Deve seguir políticas rigorosas, autorização formal e, preferencialmente, com a informação sendo anonimizada ou pseudonimizada, para minimizar riscos.
(C) Incorreta: A informação operacional sensível copiada para teste deve ser removida ou descartada de forma segura do ambiente de testes após a conclusão dos testes e a entrada do sistema em produção. Mantê-la no ambiente de teste aumenta o risco desnecessariamente.
(D) Correta: A ABNT NBR ISO/IEC 27002:2013 exige que, ao usar informação de identificação pessoal (PII) ou outras informações sensíveis para teste, todos os seus detalhes e conteúdos sejam protegidos contra remoção (perda de integridade/disponibilidade) ou modificação (perda de integridade) não autorizadas. Isso garante a confidencialidade e integridade dos dados mesmo em ambiente de teste.
(E) Incorreta: O uso de cópias diretas de bancos de dados operacionais para teste não é recomendável como prática geral de desenvolvimento seguro devido ao alto risco de exposição de dados sensíveis. A norma sugere a anonimização ou pseudonimização dos dados de teste sempre que possível. A armadilha aqui é que, embora dados realistas sejam úteis, a cópia direta de dados operacionais sem tratamento é perigosa e não uma prática recomendada para segurança.
Fonte: FGV TJ-MS 2024 Técnico de Nível Superior - Analista de Banco de Dados (Caderno Tipo 1). Reproduzida para fins de estudo.