

Seu próximo nível começa aqui
Seu desenvolvimento não pode ter limites. Garanta sua Assinatura Ilimitada e libere uma preparação completa com os melhores professores do Brasil.
Após sucessivos incidentes de segurança, uma organização decidiu rever seu processo de desenvolvimento. Em um projeto-piloto, a equipe identificou ativos críticos, definiu objetivos de segurança, levantou cenários de abuso, realizou análise de riscos e modelagem de ameaças, e propôs duas medidas concorrentes para a primeira entrega.
1) Proposta X: manter todas as funcionalidades originalmente previstas habilitadas por padrão, concentrando o esforço em testes de invasão ao final do desenvolvimento.
2) Proposta Y: restringir, por padrão, serviços e funcionalidades pouco usados, adotar configurações iniciais mais conservadoras e priorizar requisitos de segurança associados aos riscos de maior impacto.
Considerando a situação hipotética precedente e os requisitos de segurança, ciclo de vida seguro e análise de superfície de ataque, assinale a opção correta.
A proposta Y é mais aderente ao ciclo de vida seguro, porque combina priorização orientada a riscos com redução da superfície de ataque por meio de configurações mais restritivas desde a entrega inicial.
A proposta X é preferível, visto que a análise de superfície de ataque se aplicará apenas após a implantação, quando o comportamento real dos usuários já estiver consolidado.
A proposta Y compromete a segurança do processo, pois a desativação inicial de funcionalidades reduz a usabilidade e inviabiliza a elicitação adequada de requisitos de segurança.
A proposta X é mais aderente ao ciclo de vida seguro, porque testes de invasão na fase final substituem a necessidade de restringir funcionalidades por padrão.
As propostas X e Y são equivalentes sob a ótica de segurança, pois a definição de requisitos de segurança não altera a exposição real da aplicação, sendo seu impacto apenas documental.