Enunciado
Durante uma auditoria de segurança no setor de tecnologia de um tribunal, foi constatado que o sistema de tramitação eletrônica não utiliza bibliotecas de componentes seguros e não realiza testes de integração com foco em casos de uso indevido (abuso). Considerando as diretrizes do OWASP Top 10:2021 - A04: Design Inseguro, a medida mais completa e preventiva para mitigar riscos decorrentes de falhas de projeto é
Alternativas
- A)
implementar firewalls e monitoramento contínuo para detectar atividades suspeitas durante o uso do sistema.
- B)
estabelecer um ciclo de vida de desenvolvimento seguro com padrões arquiteturais, testes de fluxo e validação contra ameaças.
- C)
aplicar criptografia simétrica e controle de integridade sobre os dados transmitidos entre as instâncias do sistema.
- D)
reduzir validações internas em componentes menos críticos para evitar lentidão nos processos eletrônicos.
- E)
substituir o uso de APIs públicas por mecanismos de integração proprietários com controle de acesso restrito.
Gabarito e comentário
Resposta correta: B
A prevenção de design inseguro começa no ciclo de desenvolvimento: modelagem de ameaças, padrões arquiteturais seguros e testes de fluxos esperados e de abuso tratam falhas antes da produção.