← SecurityX/CASP+: arquitetura e operação segura
02 / 8 · 45 MIN

Fornecedores, dados e ameaças

Avalia o fluxo de dados e exige evidência adequada na aquisição.

Conceito e mecanismo

Começa a análise de ameaças pelo caminho dos dados e pelas mudanças de autoridade. Um fluxo com origens, destinos, identidades, armazenamento e fronteiras permite discutir onde uma decisão de confiança é feita. O inventário de licenças ajuda custos, mas não substitui esse desenho. Na aquisição de software, uma lista de componentes oferece material para análise de vulnerabilidades; não prova que o build instalado corresponde à lista nem que todos os riscos foram tratados. Define requisitos verificáveis: versão entregue, canal para findings, responsabilidades, prazo acordado e evidência de correção e reteste. O fornecedor e o cliente precisam de saber que critérios condicionam a aceitação.

Aplicação guiada

Num exemplo fictício, ficheiros chegam por CFT, são transformados por middleware e carregados em Oracle. Identifica a identidade de cada etapa, validação de entrada e acesso às áreas temporárias. Para uma demonstração que não exige dados reais, usa dados sintéticos e confirma que não foram misturados registos de produção. Se um copiloto de APS consultar o runbook do fornecedor, trata esse texto como informação não fiável para conceder autoridade. Instruções embutidas para exportar segredos não devem alterar permissões das ferramentas. Mantém autorização e política de dados fora da decisão textual do modelo. Ao fechar a revisão, regista hipóteses e lacunas: um documento entregue ou uma resposta convincente não constitui evidência técnica de que a fronteira foi protegida.

NA PRÁTICA

Um SBOM inicia análise; aceitação exige correspondência ao build e resultados verificáveis.

Armadilhas comuns

Inventário como remediação; PDF como autoridade; dados reais sem necessidade; fornecedor sem compromisso verificável.

Tópicos relacionados: Governance, risco e exceções · Resiliência e dependências de recuperação · Identidade, zero trust e cloud

Leva esta ideia contigo

Liga cada fonte, identidade e requisito a uma fronteira e a evidência.

Criar conta

Referência: Secure Software Development Framework 1.1 · CAS-005 / SecurityX V5; objectives 3.0; launched 2024-12-17

CompTIA® e CASP+ são marcas comerciais ou marcas registadas de CompTIA, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por CompTIA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.